CVE-2026-26336
Hyland Alfresco अनुचित प्राधिकरण मनमाना फ़ाइल पठन
- प्रकाशित
- 19 फ़र॰ 2026
- अद्यतन
- 11 मई 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 34.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Hyland Alfresco अनधिकृत हमलावरों को "/share/page/resource/" एंडपॉइंट के माध्यम से संरक्षित निर्देशिकाओं (जैसे WEB-INF) से मनमानी फ़ाइलें पढ़ने की अनुमति देता है, जिससे संवेदनशील कॉन्फ़िगरेशन फ़ाइलों का खुलासा होता है।
स्रोत
1CVE-2026-26336 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Alfresco Share में एक अनप्रमाणित पाथ ट्रैवर्सल है, जो वेबऐप और सह-तैनात Tomcat इंस्टेंस के भीतर मनमाना फ़ाइल पढ़ने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।