CVE-2026-27699

CRITICAL CVSS 3.1: 9,8 EPSS 0.15%
Обновлено 26 февраля 2026
Patrickjuchli
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 5.2.0
Устранено в версии 5.2.0
Тип уязвимости CWE-22 (Обход пути)
Поставщик Patrickjuchli
Публичный эксплойт Нет

Клиентская библиотека FTP `basic-ftp` для Node.js содержит уязвимость обхода пути (CWE-22) в версиях до 5.2.0 в методе `downloadToDir()` . Вредоносный FTP-сервер может отправлять списки каталогов с именами файлов, содержащими последовательности обхода пути (`../`), что приводит к записи файлов за пределы предполагаемого каталога загрузки. Версия 5.2.0 исправляет проблему.

Показать оригинальное описание (EN)

The `basic-ftp` FTP client library for Node.js contains a path traversal vulnerability (CWE-22) in versions prior to 5.2.0 in the `downloadToDir()` method. A malicious FTP server can send directory listings with filenames containing path traversal sequences (`../`) that cause files to be written outside the intended download directory. Version 5.2.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Patrickjuchli Basic-Ftp
cpe:2.3:a:patrickjuchli:basic-ftp:*:*:*:*:*:node.js:*:*
5.2.0