CVE-2026-19264
인증되지 않은 /uploads 경로 탐색(URL 인코딩된 구분자)을 통한 임의 파일 읽기로 인스턴스 탈취 유발
- 게시됨
- 2026. 8. 7.
- 업데이트됨
- 2026. 8. 24.
- CNA 할당 중
- postiz
- 증거 관찰됨
- 2026. 8. 10.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 53.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Postiz는 오픈소스 소셜 미디어 예약 도구입니다. 로컬에 저장된 미디어를 제공하는 라우트는 URL에서 제공된 경로 세그먼트를 업로드 디렉터리에 결합하고, 경로를 정규화하거나 해당 디렉터리로 제한하지 않은 채 파일을 스트리밍하며, 해당 라우트는 인증을 요구하지 않습니다. 라우팅 전에 원시 점 세그먼트는 축소되지만, URL 인코딩된 구분자는 라우트 매칭을 통과하며 핸들러에 도달한 후에만 디코딩되어 파일 시스템 호출 시 경로 탐색을 복원합니다. 따라서 인증되지 않은 원격 공격자는 애플리케이션 프로세스가 읽을 수 있는 모든 파일을 읽을 수 있으며, 여기에는 JWT 서명 비밀번호, 데이터베이스 연결 문자열, 연결된 제공자 및 결제 비밀번호를 노출하는 프로세스 환경도 포함됩니다. 세션 토큰은 해당 비밀번호로 서명되고 만료 기간이 없으므로, 이를 통해 비밀번호 없이 관리자를 포함한 모든 사용자로 만료되지 않는 세션을 위조할 수 있습니다.
소스
1CVE-2026-19264 - Postiz(< 2.22.1)에서 인증되지 않은 경로 탐색(path traversal)으로 전체 인스턴스 장악까지 이어지는 치명적인 취약점. 기술 분석: 디코드 순서 우회(decode-order bypass), JWT_SECRET 권한 상승, 그리고 업스트림 수정 사항 분석.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.