Ad

CVE-2026-72835

HIGH CVSS 4.0: 7,6 EPSS 0.34%
Обновлено 14 августа 2026
Filebrowser
Параметр Значение
CVSS 7,6 (HIGH)
Тип уязвимости CWE-41
Поставщик Filebrowser
Публичный эксплойт Нет

Версии файлового браузера до версии 2.63.21 не могут канонизировать пути перед оценкой правил доступа, что позволяет прошедшим проверку подлинности пользователям обходить установленные администратором правила запрета, используя пути с вариантами регистра или обратными косыми чертами. Злоумышленники могут запрашивать файлы с альтернативным представлением путей, которые не соответствуют ни одному правилу, но разрешаются к тому же объекту файловой системы, получая несанкционированный доступ к запрещенным файлам в их области действия.

Показать оригинальное описание (EN)

filebrowser versions before v2.63.21 fail to canonicalize paths before evaluating access rules, allowing authenticated users to bypass administrator-defined deny rules using case-variant or backslash-separated paths. Attackers can request files with alternate path representations that match no rule but resolve to the same filesystem object, gaining unauthorized access to denied files within their scope.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

filebrowser:filebrowser