Ad

CVE-2026-61891

HIGH CVSS 3.1: 7,5 EPSS 0.45%
Обновлено 7 августа 2026
In Eclipse
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 1.74.0
Устранено в версии 1.74.0
Тип уязвимости CWE-36, CWE-200 (Раскрытие информации), CWE-306 (Отсутствие аутентификации), CWE-22 (Обход пути)
Поставщик In Eclipse
Публичный эксплойт Нет

В версиях Eclipse Theia до 1.73.1 включительно серверная часть `@theia/filesystem` предоставляет конечные точки загрузки файлов HTTP (`GET/file`, `GET/files/`, `PUT/files/`), которые преобразуют предоставленный клиентом URI непосредственно в путь к файловой системе и передают поток файла, не ограничивая его рабочей областью или каким-либо корнем из разрешенного списка. В браузерных (не электронных) развертываниях токен подключения применяется только при обновлениях WebSocket; промежуточное программное обеспечение HTTP в `@theia/core` повторно выдает файл cookie и вызывает `next()`, не отклоняя HTTP-запросы без токена, поэтому эти конечные точки доступны без действующего токена. В результате неаутентифицированный клиент может прочитать любой файл, доступный для чтения серверным процессом, включая файлы за пределами открытой рабочей области (например, `/etc/hosts`, ключи SSH или токены).

Электронный режим использует отдельный «ElectronSecurityToken», и на него не влияет этот путь.

Показать оригинальное описание (EN)

In Eclipse Theia versions up to and including 1.73.1, the `@theia/filesystem` backend exposes HTTP file-download endpoints (`GET /file`, `GET /files/`, `PUT /files/`) that convert a client-supplied URI directly to a filesystem path and stream the file, without confining it to the workspace or any allow-listed root. In browser (non-Electron) deployments the connection token is enforced only on WebSocket upgrades; the HTTP middleware in `@theia/core` re-issues the cookie and calls `next()` without rejecting tokenless HTTP requests, so these endpoints are reachable without a valid token. As a result an unauthenticated client can read any file readable by the backend process, including files outside the opened workspace (for example `/etc/hosts`, SSH keys, or tokens). Electron mode uses a separate `ElectronSecurityToken` and is not affected via this path.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Eclipse Theia
cpe:2.3:a:eclipse:theia:*:*:*:*:*:*:*:*
1.74.0