CVE-2026-65694
Microweber CMS 2.0.20 Travessia de Caminho via ServeStaticFileController
- Publicado
- 23 de jul. de 2026
- Atualizado
- 28 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 88,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Microweber CMS até 2.0.20 — Vulnerabilidade de Path Traversal O Microweber CMS até a versão 2.0.20 contém uma vulnerabilidade de path traversal no controlador de arquivos estáticos que permite que atacantes remotos não autenticados leiam arquivos arbitrários fornecendo sequências de travessia de diretório no parâmetro de consulta `path`. Os atacantes podem enviar uma única solicitação HTTP GET não autenticada explorando a falha da função `normalize_path()` em remover sequências de travessia, divulgando arquivos sensíveis, como arquivos de configuração de ambiente contendo credenciais e arquivos do sistema.
Fontes
1PoC para CVE-2026-65694 — Microweber CMS (<=2.0.20) path traversal não autenticado → leitura arbitrária de arquivos (.env / segredos)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.