CVE-2026-19264
Accesso non autenticato a file arbitrari tramite path traversal in /uploads (separatori codificati in URL) che porta alla compromissione dell'istanza
- Pubblicato
- 7 ago 2026
- Aggiornato
- 24 ago 2026
- Assegnazione CNA
- postiz
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 53,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Postiz è uno strumento open-source per la pianificazione dei contenuti sui social media. La rotta che serve i media memorizzati localmente unisce i segmenti di percorso forniti tramite URL alla directory di upload e trasmette il file senza normalizzare il percorso né confinarlo a quella directory, e la rotta non richiede autenticazione. I segmenti punto grezzi vengono eliminati prima del routing, ma i separatori codificati nell'URL sopravvivono al matching delle rotte e vengono decodificati solo quando raggiungono l'handler, ripristinando il traversal nella chiamata al filesystem. Un attaccante remoto non autenticato può quindi leggere qualsiasi file leggibile dal processo dell'applicazione, incluso l'ambiente del processo, che espone il segreto di firma JWT, la stringa di connessione al database e i segreti di provider e fatturazione collegati. Poiché i token di sessione sono firmati con quel segreto e non hanno scadenza, ciò consente di forgiare una sessione senza scadenza come qualsiasi utente, incluso un amministratore, senza password.
Fonti
1- CVE-2026-19264Ricerca
CVE-2026-19264 - Path traversal critico non autenticato fino alla compromissione completa dell'istanza in Postiz (< 2.22.1). Writeup tecnico: bypass dell'ordine di decodifica, escalation di JWT_SECRET e analisi della correzione a monte.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.