File Browser 版本 2.5.0 至 2.63.23 存在一个授权逻辑错误,位于直接上传端点( 中的 )。与 TUS 上传处理程序不同,直接上传处理程序没有拒绝目标为已存在目录的请求:当带有 的 POST 请求指向一个目录时,会在 内部失败(因为目录无法以写入模式打开),随后的失败清理逻辑会在请求路径上调用 ,从而递归删除整棵目录树。该清理操作既未受 权限控制,也未应用 delete 和 patch 处理程序所执行的 规则遍历,因此,仅拥有默认 Create 和 Modify 权限的已认证非管理员用户可以
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| filebrowser | filebrowser | 2.5.0 ~ 2.63.23 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-90930 | 6.8 MEDIUM | File Browser through 2.63.23 Path Traversal via Symlink Alias |
| CVE-2026-90927 | 6.5 MEDIUM | filebrowser through 2.63.23 Denial of Service via unbounded WebSocket message |
| CVE-2026-90928 | 6.5 MEDIUM | File Browser through 2.63.23 Memory Exhaustion via subtitle endpoint |
No comments yet