CVE-2026-30961
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2026
Última modificación:
17/03/2026
Descripción
Gokapi es un servidor de intercambio de archivos autoalojado con soporte para expiración automática y cifrado. Antes de la versión 2.2.4, la ruta de finalización de carga por fragmentos para solicitudes de archivos no valida el tamaño total del archivo contra el límite MaxSize por solicitud. Un atacante con un enlace público de solicitud de archivo puede dividir un archivo de tamaño excesivo en fragmentos, cada uno por debajo de MaxSize, y cargarlos secuencialmente, eludiendo por completo la restricción de tamaño. Se aceptan archivos hasta el MaxFileSizeMB global del servidor, independientemente del límite configurado en la solicitud de archivo. Esta vulnerabilidad está corregida en la versión 2.2.4.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:forceu:gokapi:*:*:*:*:*:*:*:* | 2.2.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



