CVE-2026-103648
위험게시됨
image-downloader의 경로명 제한 디렉터리 부적절 제한('경로 순회')
- 게시됨
- 2026. 10. 2.
- 업데이트됨
- 2026. 10. 3.
- CNA 할당 중
- GitLab
- 증거 관찰됨
- 2026. 10. 3.
기본 CVSS
9.1/ 10위험
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H요약
image-downloader 4.3.0의 경로 순회 취약점으로 인해 다운로드 URL을 제어할 수 있는 공격자가 다운로드된 응답 데이터를 설정된 대상 디렉터리 외부에 기록하도록 할 수 있습니다.
소스
CVE-2026-103648에 대한 권고 및 PoC로, image-downloader 4.3.0의 경로 순회(CWE-22) 취약점이 임의 파일 쓰기를 가능하게 하며, 근본 원인 분석, 패치 diff, Docker 랩을 포함합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.