CVE-2026-25732
Обход пути в NiceGUI через несанитизированное значение FileUpload.name позволяет произвольную запись файлов
- Опубликовано
- 6 февр. 2026 г.
- Обновлено
- 9 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 30 апр. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 88,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
NiceGUI — это UI-фреймворк на основе Python. До версии 3.7.0 свойство FileUpload.name раскрывает предоставленные клиентом метаданные имени файла без санитизации, что позволяет выполнять обход пути (path traversal), когда разработчики используют шаблон UPLOAD_DIR / file.name. Вредоносные имена файлов, содержащие последовательности ../, позволяют злоумышленникам записывать файлы за пределы предназначенных каталогов, с потенциальной возможностью удалённого выполнения кода через перезапись файлов приложения в уязвимых шаблонах развёртывания. Такая конструкция создаёт распространённую ловушку безопасности, затрагивающую приложения, следующие распространённым шаблонам сообщества. Примечание: Для эксплуатации требуется, чтобы код приложения включал file.name в пути файловой системы без санитизации. Приложения, использующие фиксированные пути, сгенерированные имена файлов или явную санитизацию, не затронуты. Эта уязвимость исправлена в версии 3.7.0.
Источники
2- CVE-2026-25732-NiceGUI-3.6.1Эксплойт
Эксплойт для CVE-2026-25732 — обход пути в FileUpload компоненте NiceGUI, позволяющий неавторизованную запись произвольных файлов. Включает примеры использования для перезаписи файлов приложения или размещения веб-шеллов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.