
CVE-2026-21857 - Redaxo has Path Traversal in Backup Addon Leading to Arbitrary File Read
| Campo | Detalhes |
|---|---|
| CVE ID | CVE-2026-21857 |
| Gravidade | ALTA |
| Aviso | Ver Aviso |
| Descoberto por | Lukasz Rybak |
Usuários autenticados com permissões de backup podem ler arquivos arbitrários dentro da raiz da web via path traversal na funcionalidade de exportação de arquivos do addon Backup.

O addon Backup não valida o parâmetro POST EXPDIR em relação à lista de permissões gerada pela interface de diretórios permitidos.
Um atacante pode fornecer caminhos relativos contendo sequências ../ (ou até caminhos absolutos dentro da raiz do documento) para incluir qualquer arquivo legível no arquivo .tar.gz gerado.
Código vulnerável:
redaxo/src/addons/backup/pages/export.php (linhas 72-76) – usa diretamente $_POST['EXPDIR']redaxo/src/addons/backup/lib/backup.php (linhas ~413 & ~427) – concatena entrada do usuário não sanitizada com o caminho baseIsso permite a divulgação de arquivos sensíveis como:
redaxo/data/core/config.yml → credenciais do banco de dados + hashes de senha de todos os usuários do backend.env, arquivos de configuração personalizados, logs, arquivos maliciosos enviados, etc.≤ 5.20.1 (confirmado funcionando)
Nenhuma (até 2025-12-09)
EXPDIR[] para ../../../../var/www/html/redaxo/data/core
Envie a requisição → baixe o arquivo
Extraia e abra data/core/config.yml
Resultado: senha do banco de dados em texto claro

Comprometimento total da instalação do REDAXO:
Vetor e pontuação CVSS 4.0 abaixo.
Descoberto por: Łukasz Rybak
Este CVE foi divulgado de forma responsável seguindo práticas de divulgação coordenada de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e defensivos.