Ad

CVE-2026-65919

HIGH CVSS 4.0: 8,7 EPSS 0.61%
Обновлено 25 июля 2026
Meshery
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.0.57
Тип уязвимости CWE-22 (Обход пути)
Поставщик Meshery
Публичный эксплойт Нет

Meshery до версии 1.0.57 содержит уязвимость чтения произвольных файлов без аутентификации в конечных точках /api/system/fileView и /api/system/fileDownload, которые передают предоставленные пользователем параметры файла непосредственно в os.Open без проверки пути. Злоумышленники могут указать абсолютные пути или последовательности обхода в параметре файла, чтобы читать произвольные файлы из файловой системы хоста без аутентификации.

Показать оригинальное описание (EN)

Meshery before 1.0.57 contains an unauthenticated arbitrary file read vulnerability in the /api/system/fileView and /api/system/fileDownload endpoints that pass user-supplied file parameters directly to os.Open without path validation. Attackers can supply absolute paths or traversal sequences in the file parameter to read arbitrary files from the host filesystem without authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)