CVE-2026-19264
Неаутентифицированное произвольное чтение файлов через path traversal в /uploads (URL-кодированные разделители), ведущее к захвату экземпляра
- Опубликовано
- 7 авг. 2026 г.
- Обновлено
- 24 авг. 2026 г.
- Назначение CNA
- postiz
- Наблюдены доказательства
- 10 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 53,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Postiz — это инструмент с открытым исходным кодом для планирования публикаций в социальных сетях. Маршрут, который обслуживает локально хранящиеся медиафайлы, объединяет сегменты пути, переданные в URL, с каталогом загрузок и передаёт файл без нормализации пути или ограничения его этим каталогом, при этом маршрут не требует аутентификации. Сырые сегменты с точками схлопываются до маршрутизации, но URL-кодированные разделители переживают сопоставление маршрута и декодируются только после того, как достигают обработчика, восстанавливая обход каталога при вызове файловой системы. Таким образом, неаутентифицированный удалённый злоумышленник может прочитать любой файл, доступный для чтения процессу приложения, включая окружение процесса, которое раскрывает секрет подписи JWT, строку подключения к базе данных, а также секреты подключённых провайдеров и биллинга. Поскольку токены сеанса подписаны этим секретом и не имеют срока действия, это позволяет подделать бессрочный сеанс от имени любого пользователя, включая администратора, без пароля.
Источники
1- CVE-2026-19264Исследования
CVE-2026-19264 — Критическая неаутентифицированная уязвимость path traversal, приводящая к полному захвату экземпляра в Postiz (< 2.22.1). Технический разбор: обход порядка декодирования, эскалация через JWT_SECRET и анализ исправления в апстриме.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.