Ad

CVE-2026-72834

MEDIUM CVSS 4.0: 5,3 EPSS 0.23%
Обновлено 14 августа 2026
Oracle
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.63.19
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Oracle
Публичный эксплойт Нет

filebrowser до версии 2.63.19 содержит обход разрешений в конечной точке /api/resources. Ветка контрольной суммы (?checksum=) метода resourcesGetHandler считывает весь файл для вычисления дайджеста и возвращает его без выполнения проверки Perm.Download (в отличие от одноуровневых путей необработанных файлов, предварительного просмотра и субтитров). В результате аутентифицированный пользователь с параметром Perm.Download=false может получить оракул хэша контента для любого файла той же области действия (md5/sha1/sha256/sha512), что позволяет подтвердить известный/предполагаемый контент, обнаружить изменения и автономный перебор файлов с низкой энтропией.

Это неполное исправление CVE-2026-35606; он обходит только разрешение на загрузку и не отменяет авторизацию области/пути.

Показать оригинальное описание (EN)

filebrowser before 2.63.19 contains a permission bypass in the /api/resources endpoint. The checksum (?checksum=) branch of resourceGetHandler reads the entire file to compute a digest and returns it without performing a Perm.Download check (unlike the sibling raw, preview, and subtitle paths). As a result, an authenticated user provisioned with Perm.Download=false can obtain a content-hash oracle for any same-scope file (md5/sha1/sha256/sha512), enabling confirmation of known/guessed content, change detection, and offline brute-force of low-entropy files. This is an incomplete fix of CVE-2026-35606; it bypasses only the Download permission and does not defeat scope/path authorization.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

filebrowser:filebrowser