CVE-2026-30914

MEDIUM CVSS 4.0: 5,3 EPSS 0.02%
Обновлено 18 марта 2026
Sftpgo_Project
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.7.1
Устранено в версии 2.7.1
Тип уязвимости CWE-22 (Обход пути)
Поставщик Sftpgo_Project
Публичный эксплойт Нет

SFTPGo — это решение для передачи файлов, управляемое событиями, с открытым исходным кодом. В версиях SFTPGo до 2.7.1 несоответствие нормализации пути между обработчиками протокола и внутренней маршрутизацией виртуальной файловой системы может привести к обходу авторизации. Злоумышленник, прошедший проверку подлинности, может создать определенные пути к файлам, чтобы обойти разрешения на уровне папки или выйти за пределы настроенной виртуальной папки.

Эта уязвимость исправлена ​​в версии 2.7.1.

Показать оригинальное описание (EN)

SFTPGo is an open source, event-driven file transfer solution. In SFTPGo versions prior to 2.7.1, a path normalization discrepancy between the protocol handlers and the internal Virtual Filesystem routing can lead to an authorization bypass. An authenticated attacker can craft specific file paths to bypass folder-level permissions or escape the boundaries of a configured Virtual Folder. This vulnerability is fixed in 2.7.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Sftpgo_Project Sftpgo
cpe:2.3:a:sftpgo_project:sftpgo:*:*:*:*:*:*:*:*
2.7.1

Связанные уязвимости