CVE-2026-25732
Path Traversal do NiceGUI via FileUpload.name não sanitizado Permite Escrita Arbitrária de Arquivos
- Publicado
- 6 de fev. de 2026
- Atualizado
- 9 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 30 de abr. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 88,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
NiceGUI é um framework de interface de utilizador baseado em Python. Antes da versão 3.7.0, a propriedade FileUpload.name do NiceGUI expõe metadados de nome de ficheiro fornecidos pelo cliente sem sanitização, permitindo path traversal quando os programadores utilizam o padrão UPLOAD_DIR / file.name. Nomes de ficheiro maliciosos contendo sequências ../ permitem que atacantes escrevam ficheiros fora dos diretórios pretendidos, com potencial para execução remota de código através de sobrescrita de ficheiros de aplicação em padrões de implantação vulneráveis. Este design cria uma armadilha de segurança prevalente que afeta aplicações que seguem padrões comuns da comunidade. Nota: A exploração requer que o código da aplicação incorpore file.name em caminhos do sistema de ficheiros sem sanitização. Aplicações que utilizam caminhos fixos, nomes de ficheiros gerados ou sanitização explícita não são afetadas. Esta vulnerabilidade está corrigida na versão 3.7.0.
Fontes
2- CVE-2026-25732-NiceGUI-3.6.1Exploit
Exploit para CVE-2026-25732, um path traversal no FileUpload do NiceGUI que permite escrita arbitrária de arquivos sem autenticação. Inclui exemplos de uso para sobrescrever arquivos da aplicação ou implantar webshells.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.