Ad

CVE-2026-72838

HIGH CVSS 4.0: 7,1 EPSS 0.29%
Обновлено 17 августа 2026
Filebrowser
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 2.63.19
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Filebrowser
Публичный эксплойт Нет

Версии FileBrowser до 2.63.19 не обеспечивают соблюдение заявленной длины загрузки в конечной точке PATCH возобновляемой загрузки TUS, что позволяет прошедшим проверку подлинности пользователям записывать произвольные данные на диск. Злоумышленники могут отправлять тела запросов слишком большого размера, превышающие заявленную длину загрузки, что приведет к исчерпанию доступного дискового пространства и недоступности службы.

Показать оригинальное описание (EN)

FileBrowser versions before 2.63.19 fail to enforce the declared Upload-Length in the TUS resumable-upload PATCH endpoint, allowing authenticated users to write arbitrary data to disk. Attackers can send oversized request bodies that exceed the declared upload length to exhaust available disk space and cause service unavailability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

filebrowser:filebrowser