
CVE-2026-21857 - в Redaxo обнаружен обход пути (Path Traversal) в аддоне Backup, приводящий к произвольному чтению файлов
| Поле | Сведения |
|---|---|
| ID CVE | CVE-2026-21857 |
| Серьёзность | ВЫСОКАЯ |
| Уведомление | Просмотреть уведомление |
| Обнаружил | Lukasz Rybak |
Аутентифицированные пользователи с правами резервного копирования могут читать произвольные файлы в пределах веб-корня через обход пути в функции экспорта файлов аддона Backup.

Аддон Backup не проверяет POST-параметр EXPDIR на соответствие сгенерированному интерфейсом разрешённому списку каталогов.
Злоумышленник может указать относительные пути, содержащие последовательности ../ (или даже абсолютные пути внутри корня документов), чтобы включить любой читаемый файл в создаваемый архив .tar.gz.
Уязвимый код:
redaxo/src/addons/backup/pages/export.php (строки 72-76) – напрямую использует $_POST['EXPDIR']redaxo/src/addons/backup/lib/backup.php (строки ~413 и ~427) – конкатенирует непроверенный пользовательский ввод с базовым путёмЭто позволяет раскрыть конфиденциальные файлы, такие как:
redaxo/data/core/config.yml → учётные данные базы данных + хэши паролей всех пользователей административной панели.env, пользовательские конфигурационные файлы, журналы, загруженные вредоносные файлы и т. д.≤ 5.20.1 (эксплуатация подтверждена)
Отсутствуют (по состоянию на 2025-12-09)
EXPDIR[] на ../../../../var/www/html/redaxo/data/core
Отправьте запрос → загрузите архив
Извлеките и откройте data/core/config.yml
Результат: пароль базы данных в открытом виде

Полная компрометация установки REDAXO:
Вектор и оценка CVSS 4.0 приведены ниже.
Обнаружил: Łukasz Rybak
Эта CVE была раскрыта ответственно в соответствии с практиками скоординированного раскрытия уязвимостей. Информация, представленная здесь, предназначена только для образовательных и защитных целей.