Vulnerabilidad en http-server (CVE-2026-24469)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/01/2026
Última modificación:
26/01/2026
Descripción
C++ HTTP Server es un servidor HTTP/1.1 diseñado para manejar conexiones de clientes y servir solicitudes HTTP. Las versiones 1.0 e inferiores son vulnerables a salto de ruta a través del método RequestHandler::handleRequest. Esta falla permite a un atacante remoto no autenticado leer archivos arbitrarios del sistema de archivos del servidor al crear una solicitud HTTP GET maliciosa que contiene secuencias ../. La aplicación no logra sanear la variable filename derivada de la ruta URL controlada por el usuario, concatenándola directamente a la ruta base files_directory y permitiendo el salto de ruta fuera de la raíz prevista. Ningún parche estaba disponible en el momento de la publicación.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



