CVE-2026-103648
Limitazione impropria di un pathname a una directory ristretta ('Path Traversal') in image-downloader
- Pubblicato
- 2 ott 2026
- Aggiornato
- 3 ott 2026
- Assegnazione CNA
- GitLab
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HRiepilogo
Path traversal in image-downloader 4.3.0 consente a un attaccante in grado di controllare l'URL di download di far scrivere i dati della risposta scaricata al di fuori della directory di destinazione configurata.
Fonti
Advisory e PoC per CVE-2026-103648, un path traversal (CWE-22) in image-downloader 4.3.0 che consente la scrittura arbitraria di file, con analisi della causa principale, diff della patch e laboratorio Docker.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.