CVE-2026-92803
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 5.3
- EPSS
- —
- CWE
- CWE-862
- KEV Durumu
- Hayır
LibreTranslate 1.9.6 sürümüne kadar download_file rotasından access_check dekoratörünü atladığından, çevrilmiş dosyalarına kimlik doğrulaması olmadan erişim sağlanabilmektedir. Saldırganlar API anahtarı gereksinimlerini bypass edebilmekte ve korumalı örneklerde kimlik doğrulaması olmadan dosyaları indirmek için yasak listelerini suistimal edebilmektedir.
Orijinal açıklama (İngilizce)
LibreTranslate through 1.9.6 omits the access_check decorator from the download_file route, allowing unauthenticated access to translated files. Attackers can bypass API key requirements and abuse ban lists to download files without authentication on protected instances.
Referanslar
- https://github.com/LibreTranslate/LibreTranslate
- https://github.com/LibreTranslate/LibreTranslate/blob/v1.9.6/libretranslate/app.py#L1029-L1030
- https://github.com/LibreTranslate/LibreTranslate/issues/1012
- https://www.vulncheck.com/advisories/libretranslate-through-1.9.6-missing-access-check-on-the-download-file-route
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
