Vulnerabilidad en File Browser (CVE-2026-25889)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/02/2026
Última modificación:
10/02/2026
Descripción
File Browser proporciona una interfaz de gestión de archivos dentro de un directorio especificado y puede ser utilizado para subir, eliminar, previsualizar, renombrar y editar archivos. Anterior a la 2.57.1, una falla de sensibilidad a mayúsculas y minúsculas en la lógica de validación de contraseñas permite a cualquier usuario autenticado cambiar su contraseña (o a un administrador cambiar la contraseña de cualquier usuario) sin proporcionar la contraseña actual. Al usar el nombre de campo en formato 'Title Case' 'Password' en lugar de 'password' en minúsculas en la solicitud de la API, la verificación de current_password es completamente eludida. Esto permite la toma de control de cuenta si un atacante obtiene un token JWT válido a través de XSS, secuestro de sesión, u otros medios. Esta vulnerabilidad está corregida en la 2.57.1.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA



