
Prova de conceito e artigo técnico para CVE-2026-74239, uma vulnerabilidade de travessia de caminho em importações de arquivos de estilo do XenForo no Windows, permitindo gravação de arquivos via ZIP malicioso.
O XenForo anterior à versão 2.3.13 é vulnerável a path traversal na importação de arquivos de estilo no Windows.
O importador aceita membros ZIP sob upload/ e rejeita nomes contendo a forma com barra normal /../. Ele não normaliza nem rejeita barras invertidas. O XenForo então anexa o nome do membro retido ao seu diretório temporário de extração. O Windows interpreta ..\ como travessia para o diretório pai.
Um administrador do ACP não superusuário com a permissão style pode escapar do diretório temporário e gravar bytes em outro caminho gravável pelo servidor web. Na minha instalação de teste do XenForo 2.3.12 (build 2031270), um membro criado gravou um novo arquivo marcador PHP na raiz pública da web; ao solicitá-lo, o marcador constante foi executado como a conta do servidor web.
O pré-requisito é uma implantação no Windows com suporte a ZIP no PHP e um administrador de estilo delegado. A prova usa um novo nome de arquivo fixo, recusa sobrescrever um arquivo existente e não contém execução de comandos. O XenForo 2.3.13 contém a correção.
python poc.py https://xenforo.example LIMITED_STYLE_ADMIN --confirm-write
A senha é lida com um prompt oculto. Remova style-archive-sentinel.php da raiz web de teste imediatamente após a execução.
Descoberto por Marco Paciaroni (BomboBombone).