CVE-2026-66050
NitroShare Desktop 0.3.4 Path Traversal via Servidor de Transferência de Arquivos LAN
- Publicado
- 27 de jul. de 2026
- Atualizado
- 27 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 52,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
NitroShare Desktop até 0.3.4 contém uma vulnerabilidade de path traversal em seu servidor de transferência de arquivos LAN que permite que atacantes não autenticados na mesma rede gravem arquivos arbitrários enviando um nome de arquivo malicioso contendo sequências de directory traversal no campo name do cabeçalho do item JSON. Os atacantes podem explorar a falta de validação de caminho para gravar arquivos fora do diretório raiz de transferência em locais arbitrários aos quais o usuário atual tem acesso de gravação, incluindo a pasta de Inicialização do Windows, permitindo execução persistente de código no próximo login do usuário.
Fontes
1Vulnerabilidade de Path Traversal no NitroShare v0.3.4
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.