Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en easegen-admin de taoofagi (CVE-2026-4285)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
17/03/2026
Última modificación:
22/04/2026

Descripción

Se identificó una vulnerabilidad en taoofagi easegen-admin hasta 8f87936ac774065b92fb20aab55b274a6ea76433. La función afectada es recognizeMarkdown del archivo yudao-module-digitalcourse/yudao-module-digitalcourse-biz/src/main/java/cn/iocoder/yudao/module/digitalcourse/util/Pdf2MdUtil.java. Dicha manipulación del argumento fileUrl conduce a un salto de ruta. Es posible lanzar el ataque de forma remota. El exploit está disponible públicamente y podría ser utilizado. Este producto adopta el enfoque de lanzamientos continuos para proporcionar entrega continua. Por lo tanto, los detalles de la versión para las versiones afectadas y actualizadas no están disponibles. Se contactó con el proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
2.70
Gravedad 3.x
BAJA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA