CVE-2026-8023
Обход пути в обработчике статических файлов HTTP-сервера Zephyr позволяет неаутентифицированному удалённому чтению произвольных файлов
- Опубликовано
- 29 июн. 2026 г.
- Обновлено
- 17 июл. 2026 г.
- Назначение CNA
- zephyr
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 56,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
HTTP-сервер Zephyr (subsys/net/lib/http) предоставляет тип ресурса статической файловой системы (HTTP_RESOURCE_TYPE_STATIC_FS, доступен при включённом CONFIG_FILE_SYSTEM), который обслуживает файлы из настроенного корневого каталога. До этого исправления как фронтенд HTTP/1, так и HTTP/2 помещали необработанный путь запроса, контролируемый атакующим, в client->url_buffer (собираемый в on_url() для HTTP/1 и копируемый дословно из псевдозаголовка :path для HTTP/2) без разрешения сегментов ./... Обработчик статической файловой системы затем формировал имя файла на диске путём прямой конкатенации настроенного корня с этим необработанным URL (snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer) в http_server_http1.c:603 и http_server_http2.c:490) и открывал его с помощью fs_open(fname, FS_O_READ). Поскольку обработчик достигается через подстановочный/ведущий каталог (fnmatch FNM_LEADING_DIR) или сопоставление ресурсов по резервному правилу, такой запрос, как GET /<prefix>/../../<file>, направляется обработчику и, после того как нижележащая файловая система (например, LittleFS/FAT) разрешает сегменты .., выходит за пределы настроенного веб-корня, позволяя неаутентифицированному удалённому клиенту читать произвольные читаемые файлы на смонтированном томе (раскрытие информации). HTTP-сервер не требует TLS или аутентификации для доступа к этому пути. Исправление добавляет http_server_remove_dot_segments(), которая канонизирует часть пути URL перед поиском ресурса в обоих обработчиках протокола, нейтрализуя обход каталога. Затрагивает выпуски с v4.0.0 по v4.4.0 для развёртываний, регистрирующих ресурс статической файловой системы.
Источники
1PoC для CVE-2026-8023: Некорректное ограничение пути к ограниченному каталогу («Path Traversal»)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.