
CVE-2026-21857 - Redaxo ha una Path Traversal nell'Addon di Backup che consente la lettura arbitraria di file.
| Campo | Dettagli |
|---|
| ID CVE | CVE-2026-21857 |
| Gravità | ALTA |
| Avviso | Visualizza avviso |
| Scoperto da | Lukasz Rybak |
Gli utenti autenticati con permessi di backup possono leggere file arbitrari all'interno della webroot tramite path traversal nella funzionalità di esportazione file dell'addon Backup.

L'addon Backup non valida il parametro POST EXPDIR rispetto alla allowlist generata dalla UI delle directory consentite.
Un attaccante può fornire percorsi relativi contenenti sequenze ../ (o persino percorsi assoluti all'interno della document root) per includere qualsiasi file leggibile nell'archivio .tar.gz generato.
Codice vulnerabile:
redaxo/src/addons/backup/pages/export.php (righe 72-76) – utilizza direttamente $_POST['EXPDIR']redaxo/src/addons/backup/lib/backup.php (righe ~413 e ~427) – concatena input utente non sanitizzato con il percorso di baseCiò consente la divulgazione di file sensibili come:
redaxo/data/core/config.yml → credenziali del database + hash delle password di tutti gli utenti backend.env, file di configurazione personalizzati, log, file dannosi caricati, ecc.≤ 5.20.1 (funzionamento confermato)
Nessuna (al 2025-12-09)


EXPDIR[] in ../../../../var/www/html/redaxo/data/core
Invia la richiesta → scarica l'archivio
Estrai e apri data/core/config.yml
Risultato: password del database in chiaro

Compromissione totale dell'installazione REDAXO:
Vettore e punteggio CVSS 4.0 di seguito.
Scoperta da: Łukasz Rybak
Questa CVE è stata divulgata in modo responsabile seguendo le pratiche di divulgazione coordinata delle vulnerabilità. Le informazioni qui fornite sono esclusivamente a scopo educativo e difensivo.