CVE-2026-35605

MEDIUM CVSS 4.0: 6,3 EPSS 0.07%
Обновлено 16 апреля 2026
Filebrowser
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 2.63.1
Устранено в версии 2.63.1
Тип уязвимости CWE-22 (Обход пути)
Поставщик Filebrowser
Публичный эксплойт Нет

Браузер файлов — это интерфейс управления файлами для загрузки, удаления, предварительного просмотра, переименования и редактирования файлов в указанном каталоге. До версии 2.63.1 функция Matches() в файле Rules/rules.go использовала strings.HasPrefix() без завершающего разделителя каталогов при сопоставлении путей с правилами доступа. Правило для /uploads также соответствует /uploads_backup/, предоставляя или запрещая доступ к непредусмотренным каталогам.

Эта уязвимость исправлена ​​в версии 2.63.1.

Показать оригинальное описание (EN)

File Browser is a file managing interface for uploading, deleting, previewing, renaming, and editing files within a specified directory. Prior to 2.63.1, the Matches() function in rules/rules.go uses strings.HasPrefix() without a trailing directory separator when matching paths against access rules. A rule for /uploads also matches /uploads_backup/, granting or denying access to unintended directories. This vulnerability is fixed in 2.63.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Filebrowser Filebrowser
cpe:2.3:a:filebrowser:filebrowser:*:*:*:*:*:*:*:*
2.63.1