Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Alist de AlistGo (CVE-2026-25161)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/02/2026
Última modificación:
13/02/2026

Descripción

Alist es un programa de listado de archivos que soporta múltiples almacenamientos, impulsado por Gin y Solidjs. Antes de la versión 3.57.0, la aplicación contiene una vulnerabilidad de salto de ruta en múltiples manejadores de operaciones de archivo. Un atacante autenticado puede eludir la autorización a nivel de directorio inyectando secuencias de salto de ruta en los componentes del nombre de archivo, lo que permite la eliminación, movimiento y copia de archivos no autorizados entre límites de usuario dentro del mismo montaje de almacenamiento. Este problema ha sido parcheado en la versión 3.57.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:alistgo:alist:*:*:*:*:*:*:*:* 3.57.0 (excluyendo)