Ad

CVE-2026-49245

LOW CVSS 3.1: 3,7 EPSS 0.20%
Обновлено 21 августа 2026
Sftpgo
Параметр Значение
CVSS 3,7 (LOW)
Устранено в версии 2.7.3
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Sftpgo
Публичный эксплойт Нет

SFTPGo — это решение для передачи файлов, управляемое событиями, с открытым исходным кодом. С версий 2.2.0 до 2.7.3 встроенный параметр запроса при загрузке файлов для общего доступа и загрузке пользовательских файлов с проверкой подлинности подавляет Content-Disposition: Attachment, позволяя HTML-файлу, контролируемому злоумышленником, хранящемуся в общем или домашнем каталоге, обслуживаться как text/html в веб-источнике SFTPGo. Злоумышленник, который может разместить файл, может отправить жертве созданную ссылку, и при открытии этой ссылки сохраненный контент будет выполнен в контексте браузера жертвы.

Для эксплуатации требуется социальная инженерия и соответствующий доступ к общему ресурсу или общей папке, а сеансовые файлы cookie HttpOnly ограничивают прямую кражу файлов cookie. Эта проблема исправлена ​​в версии 2.7.3.

Показать оригинальное описание (EN)

SFTPGo is an open source, event-driven file transfer solution. From 2.2.0 until 2.7.3, the inline query parameter on browsable-share file downloads and authenticated user-file downloads suppresses Content-Disposition: attachment, allowing an attacker-controlled HTML file stored in a share or home directory to be served as text/html in the SFTPGo web origin. An attacker who can place the file can send a crafted link to a victim, and opening that link executes the stored content in the victim's browser context. Exploitation requires social engineering and suitable share or shared-folder access, while HttpOnly session cookies limit direct cookie theft. This issue is fixed in version 2.7.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1