Weblate 是一个基于 Web 的持续本地化平台,用于管理软件翻译。在 2026.7 之前的版本中,项目管理员可以通过 App 商店元数据下载功能读取其仓库之外的文件,因为该功能在解析受攻击者影响的路径时,未能充分将路径限制在仓库内。这是 CVE-2026-34242 的不完整修复,其原始补丁未能完全阻止路径遍历,导致任意文件读取漏洞依然存在。因此,拥有项目管理员权限的用户可以泄露 Weblate 主机上位于项目仓库之外的文件内容。该问题已在 2026.7 版本中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| WeblateOrg | weblate | < 2026.7 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
| CVE-2026-55228 | 8.1 HIGH | Weblate:: WebIDOR in GroupViewSet allows authenticated project manager to gain unauthorize |
| CVE-2026-62326 | 6.5 MEDIUM | Weblate Has Uncontrolled Resource Consumption via |
| CVE-2026-77507 | 5.3 MEDIUM | Weblate: Object-scoped RSS feeds disclose private change history to unauthorized users |
| CVE-2026-61790 | 4.4 MEDIUM | Weblate: Team-enforced 2FA is bypassed for global permissions |
| CVE-2026-62249 | 4.3 MEDIUM | Weblate: Restricted-component change history leaked to non-member project users through th |
| CVE-2026-55227 | 4.3 MEDIUM | Observable object existence disclosure in private Weblate projects via globally scoped obj |
| CVE-2026-77508 | 3.5 LOW | Weblate: Unverified REST API email changes |
| CVE-2026-77573 | 3.5 LOW | Weblate: DNS rebinding in VCS operations allows server-side request forgery |
No comments yet