Ad

CVE-2026-84702

HIGH CVSS 4.0: 8,7 EPSS 0.38%
Обновлено 2 сентября 2026
Facefusion
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Facefusion
Публичный эксплойт Нет

facefusion до версии 3.6.1 не может нормализовать идентификаторы заданий в get_job_file_name, что позволяет злоумышленникам записывать файлы за пределы каталога заданий. Злоумышленники могут указать последовательности обхода в параметре идентификатора задания через неаутентифицированный HTTP API для создания файлов в произвольных местах.

Показать оригинальное описание (EN)

facefusion through 3.6.1 fails to normalize job identifiers in get_job_file_name, allowing attackers to write files outside the jobs directory. Attackers can supply traversal sequences in the job identifier parameter through the unauthenticated HTTP API to create files at arbitrary locations.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

facefusion:facefusion