CVE-2026-25964
Tandoor Recipes afetado por Divulgação Local de Arquivos (LFD) autenticada via Importação de Receitas leva à Leitura Arbitrária de Arquivos
- Publicado
- 13 de fev. de 2026
- Atualizado
- 13 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 37,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Tandoor Recipes é um aplicativo para gerenciar receitas, planejar refeições e criar listas de compras. Antes da versão 2.5.1, uma vulnerabilidade de Path Traversal no fluxo de trabalho RecipeImport do Tandoor Recipes permite que usuários autenticados com permissões de importação leiam arquivos arbitrários no servidor. Essa vulnerabilidade decorre da falta de validação de entrada no parâmetro file_path e de verificações insuficientes no backend de armazenamento Local, permitindo que um atacante contorne as restrições do diretório de armazenamento e acesse arquivos sensíveis do sistema (por exemplo, /etc/passwd) ou arquivos de configuração do aplicativo (por exemplo, settings.py), potencialmente levando ao comprometimento total do sistema. Essa vulnerabilidade é corrigida na versão 2.5.1.
Fontes
1Prova de conceito de exploit para CVE-2026-25964, uma divulgação local de arquivos autenticada no Tandoor Recipes por meio de path traversal na importação de receitas, permitindo a leitura arbitrária de arquivos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.