CVE-2026-92812
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 6.8
- EPSS
- —
- CWE
- CWE-22
- KEV Durumu
- Hayır
decap-server, yerel vekil kapsayıcı korumasında düz metin ön ek karşılaştırması kullanarak path ayırıcı doğrulaması olmadan bir path gezinti zafiyeti içerir. Saldırganlar, depo dizini adıyla başlayan adlara sahip kardeş dizinlere erişerek amaçlanan depo kök dizininin dışında dosyaları okuyabilir, yazabilir veya silebilir.
Orijinal açıklama (İngilizce)
decap-server contains a path traversal vulnerability in the local proxy containment guard that uses plain string prefix comparison without path separator validation. Attackers can access sibling directories whose names begin with the repository directory name to read, write, or delete files outside the intended repository root.
Referanslar
- https://github.com/decaporg/decap-cms
- https://github.com/decaporg/decap-cms/blob/11f35405cd1a1d1216e97b890173f46436752019/packages/decap-server/src/middlewares/joi/customValidators.ts#L11-L16
- https://github.com/geo-chen/oss/blob/main/decap-cms.md
- https://www.vulncheck.com/advisories/decap-server-path-traversal-via-sibling-directory-prefix-matching
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
