Ad

CVE-2026-72837

HIGH CVSS 4.0: 8,7 EPSS 0.30%
Обновлено 14 августа 2026
File Browser
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.63.20
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик File Browser
Публичный эксплойт Нет

Версии файлового браузера до 2.63.20 не учитывают изоляцию createUserDir в путях автоматической подготовки прокси-сервера и перехвата аутентификации. Злоумышленники с действительными учетными данными, прошедшими аутентификацию в восходящем направлении, могут читать, изменять, удалять и делиться файлами, принадлежащими другим пользователям, используя назначение корневой области сервера.

Показать оригинальное описание (EN)

File Browser versions before 2.63.20 fail to honor the createUserDir isolation in proxy and hook authentication auto-provisioning paths. Attackers with valid upstream-authenticated credentials can read, modify, delete, and share files belonging to other users by exploiting the server root scope assignment.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

filebrowser:filebrowser