CVE-2026-25890
File Browser tem uma Bypass de Controle de Acesso Baseado em Caminho via Múltiplas Barras Iniciais na URL
- Publicado
- 9 de fev. de 2026
- Atualizado
- 10 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 39,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
File Browser fornece uma interface de gerenciamento de arquivos dentro de um diretório especificado e pode ser usado para enviar, excluir, visualizar, renomear e editar arquivos. Antes da versão 2.57.1, um usuário autenticado pode contornar as regras de caminho de arquivo "Disallow" da aplicação modificando a URL da solicitação. Ao adicionar múltiplas barras (por exemplo, //private/) ao caminho, a verificação de autorização falha ao corresponder à regra, enquanto o sistema de arquivos subjacente resolve o caminho corretamente, concedendo acesso não autorizado a arquivos restritos. Esta vulnerabilidade é corrigida na versão 2.57.1.
Fontes
1Exploit para CVE-2026-25890, uma bypass de autorização baseada em caminho no FileBrowser <= v2.57.0, permitindo que usuários autenticados com privilégios baixos leiam, carreguem e excluam arquivos restritos por meio de múltiplas barras iniciais.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.