Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sharp de code16 (CVE-2026-44692)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Sharp es un framework de gestión de contenido construido para Laravel como un paquete. Antes de la versión 9.22.0, Sharp expone un endpoint de descarga genérico que autoriza el acceso solo a la instancia de entidad Sharp proporcionada, pero luego lee el disco de almacenamiento de destino y la ruta de los parámetros de la solicitud. Debido a que el objeto de almacenamiento solicitado no está vinculado a la instancia de entidad autorizada, un usuario autenticado de Sharp que puede ver un registro válido puede usar ese registro como un ancla de autorización para descargar objetos no relacionados relativos al disco de los discos de almacenamiento de Laravel configurados. El impacto confirmado es la divulgación autenticada de objetos no relacionados de los discos de almacenamiento de Laravel configurados. Este problema no implica acceso arbitrario al sistema de archivos del host fuera de las raíces de los discos de almacenamiento de Laravel configurados. Este problema ha sido parcheado en la versión 9.22.0.