CVE-2026-8023
Percorso di traversal nel gestore delle risorse del filesystem statico del server HTTP di Zephyr che consente la lettura arbitraria di file da remoto senza autenticazione
- Pubblicato
- 29 giu 2026
- Aggiornato
- 17 lug 2026
- Assegnazione CNA
- zephyr
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 56,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il server HTTP di Zephyr (`subsys/net/lib/http`) fornisce un tipo di risorsa per file system statico (`HTTP_RESOURCE_TYPE_STATIC_FS`, disponibile quando `CONFIG_FILE_SYSTEM` è abilitato) che serve file da una directory root configurata. Prima di questa correzione, sia il front-end HTTP/1 che quello HTTP/2 inserivano il percorso di richiesta grezzo e controllato dall'attaccante in `client->url_buffer` (assemblato in `on_url()` per HTTP/1 e copiato verbatim dallo pseudo-header `:path` per HTTP/2) senza risolvere i segmenti `./..`. L'handler static-FS costruiva quindi il nome file su disco concatenando direttamente la root configurata con quell'URL grezzo (`snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer)` in `http_server_http1.c:603` e `http_server_http2.c:490`) e lo apriva con `fs_open(fname, FS_O_READ)`. Poiché l'handler viene raggiunto tramite wildcard/directory iniziale (`fnmatch FNM_LEADING_DIR`) o corrispondenza di risorse fallback, una richiesta come `GET /<prefix>/../../<file>` viene inoltrata all'handler e, dopo che il file system sottostante (es. LittleFS/FAT) risolve i segmenti `..`, esce dalla web root configurata, consentendo a un client remoto non autenticato di leggere file leggibili arbitrari sul volume montato (divulgazione di informazioni). Il server HTTP non richiede TLS o autenticazione per raggiungere questo percorso. La correzione aggiunge `http_server_remove_dot_segments()`, che canonicalizza la porzione di percorso dell'URL prima della ricerca della risorsa in entrambi gli handler di protocollo, neutralizzando il traversal. Interessa le release v4.0.0 fino a v4.4.0 per le distribuzioni che registrano una risorsa static-filesystem.
Fonti
1PoC per CVE-2026-8023: Limitazione impropria di un percorso verso una directory ristretta ('Path Traversal')
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.