CVE-2026-25732
Path Traversal di NiceGUI tramite FileUpload.name non sanificato consente la scrittura arbitraria di file.
- Pubblicato
- 6 feb 2026
- Aggiornato
- 9 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 30 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 88,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
NiceGUI è un framework UI basato su Python. Prima della versione 3.7.0, la proprietà FileUpload.name di NiceGUI espone i metadati del nome file forniti dal client senza sanitizzazione, consentendo path traversal quando gli sviluppatori utilizzano il pattern UPLOAD_DIR / file.name. Nomi file malevoli contenenti sequenze ../ consentono agli attaccanti di scrivere file al di fuori delle directory previste, con potenziale esecuzione di codice remoto tramite sovrascrittura di file applicativi in pattern di deployment vulnerabili. Questo design crea un diffuso rischio di sicurezza che colpisce le applicazioni che seguono pattern comuni della community. Nota: lo sfruttamento richiede che il codice applicativo includa file.name nei percorsi del filesystem senza sanitizzazione. Le applicazioni che utilizzano percorsi fissi, nomi file generati o sanitizzazione esplicita non sono vulnerabili. Questa vulnerabilità è corretta nella versione 3.7.0.
Fonti
2- CVE-2026-25732-NiceGUI-3.6.1Exploit
Exploit per CVE-2026-25732, un path traversal in FileUpload di NiceGUI che consente la scrittura arbitraria di file senza autenticazione. Include esempi di utilizzo per sovrascrivere file dell'applicazione o caricare webshell.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.