Ad

CVE-2026-71209

HIGH CVSS 3.1: 7,5 EPSS 1.76%
Обновлено 10 августа 2026
Express
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Express
Публичный эксплойт Нет

Проверка исключения аутентификации audiobookshelf (server/routers/Auth.js) сопоставляет маршруты GET, не прошедшие проверку подлинности, с req.path через регулярное выражение, требующее литеральной формы /items/:id/cover или /authors/:id/image, где req.path сохраняет последовательности %2F, закодированные в URL. Маршрутизатор Express декодирует параметр маршрута :id перед запуском кода обработчика, поэтому последовательность '../' в кодировке %2F в :id (например, ..%2f..%2f..%2ftmp%2fpwned) проходит проверку исключения из аутентификации буквального пути, при этом разрешаясь в реальную полезную нагрузку обхода пути после декодирования. Затем CacheManager.handleCoverCache объединяет это декодированное значение в путь к файлу кэша и передает результат перед любой проверкой владения на базе базы данных.

Это обходит исправление, примененное для CVE-2025-25205 (которое привязывало регулярное выражение исключения и переключало его на req.path) и приводило к неаутентифицированному произвольному чтению любого файла, соответствующего шаблону *_<width>[x<height>].<ext>, который может читать учетная запись службы.

Показать оригинальное описание (EN)

audiobookshelf's authentication-exemption check (server/routers/Auth.js) matches unauthenticated-allowed GET routes against req.path via a regex requiring a literal /items/:id/cover or /authors/:id/image shape, where req.path retains %2F sequences URL-encoded. CacheManager.handleCoverCache then joins this decoded value into a cache file path and streams the result before any database-backed ownership check.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)