Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FileRise (CVE-2026-33070)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
20/03/2026
Última modificación:
23/03/2026

Descripción

FileRise es un gestor de archivos web / servidor WebDAV autoalojado. En versiones anteriores a la 3.8.0, una vulnerabilidad de autenticación faltante en el endpoint deleteShareLink permite a cualquier usuario no autenticado eliminar enlaces de archivos compartidos arbitrarios proporcionando solo el token de compartición, causando denegación de servicio al acceso a archivos compartidos. El endpoint POST /api/file/deleteShareLink.php llama a FileController::deleteShareLink() que no realiza ninguna autenticación, autorización o validación CSRF antes de eliminar un enlace de compartición. Cualquier cliente HTTP anónimo puede destruir enlaces de compartición. Este problema está solucionado en la versión 3.8.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:filerise:filerise:*:*:*:*:*:*:*:* 3.8.0 (excluyendo)