CVE-2026-21440
AdonisJS Path Traversal no Tratamento de Arquivos Multipart
- Publicado
- 2 de jan. de 2026
- Atualizado
- 5 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 62,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
AdonisJS é um framework web que prioriza TypeScript. Uma vulnerabilidade de Path Traversal no tratamento de arquivos multipart do AdonisJS pode permitir que um atacante remoto grave arquivos arbitrários em locais arbitrários no sistema de arquivos do servidor. Isso afeta o @adonisjs/bodyparser até a versão 10.1.1 e as versões de pré-lançamento 11.x anteriores à 11.0.0-next.6. Este problema foi corrigido nas versões 10.1.2 e 11.0.0-next.6 do @adonisjs/bodyparser.
Fontes
4poc e writeup para cve-2026-21440: uma vulnerabilidade crítica de path traversal no @adonisjs/bodyparser que permite escrita arbitrária de arquivos
Prova de conceito de exploit para CVE-2026-21440, uma vulnerabilidade crítica de path traversal em uploads multipart do AdonisJS que permite escrita arbitrária de arquivos e execução remota de código.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.