CVE-2026-100520
Laranode precedente alla 1.2.1 Path Traversal nell'endpoint di upload del File Manager
- Pubblicato
- 26 set 2026
- Aggiornato
- 26 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XRiepilogo
Le versioni di Laranode precedenti alla 1.2.1 contengono una vulnerabilità di path traversal nell'endpoint POST /filemanager/upload-file che consente agli utenti autenticati di scrivere file arbitrari al di fuori della propria home directory. Gli attaccanti possono fornire sequenze di directory traversal nel parametro path per scrivere file PHP nelle web root di altri tenant ed eseguire codice come tali tenant.
Fonti
Path Traversal -> RCE in Laranode < 1.2.1 (CWE-22). PoC + advisory writeup.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.