Ad

CVE-2026-72839

CRITICAL CVSS 4.0: 9,3 EPSS 0.39%
Обновлено 14 августа 2026
filebrowser
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-266 (Неправильное назначение привилегий)
Поставщик filebrowser
Публичный эксплойт Нет

filebrowser до 2.63.16 не может должным образом ограничить область действия и разрешения, когда самостоятельная регистрация включена с настройкой CreateUserDir по умолчанию. Злоумышленники, не прошедшие проверку подлинности, могут регистрировать учетные записи, которые наследуют корневую область сервера с полными разрешениями на создание, изменение, удаление, переименование, совместное использование и загрузку, обеспечивая неограниченный доступ ко всем файлам.

Показать оригинальное описание (EN)

filebrowser through 2.63.16 fails to properly restrict scope and permissions when self-signup is enabled with default CreateUserDir setting. Unauthenticated attackers can register accounts that inherit the server root scope with full create, modify, delete, rename, share, and download permissions, allowing unrestricted access to all files.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0