Tandoor Recipes é um gerenciador de receitas do que pode ser instalado com o gerenciador de pacotes Nix. Começando na versão 23.05 e antes da versão 26.05, quando se usa a configuração padrão de Tandoor Recipes, especificamente usando SQLite e padrão `MEDIA_ROOT`, o arquivo de banco de dados completo pode ser acessível externamente, potencialmente na Internet. A causa raiz é que o módulo NixOS configura o diretório de trabalho de Receitas Tandoor, bem como o valor de `MEDIA_ROOT`, para ser `/var/lib/tandoor-receitas`. Isto faz com que as Receitas do Tandoor criem o seu ` db.sqlite ' 3 ` arquivo de banco de dados no mesmo diretório que ` MEDIA_ ROOT` fazendo com que ele seja acessível sem autenticação através do HTTP como qualquer outro arquivo de mídia. Este é o caso quando se usa o `GUNICORN_MEDIA= 1 ` ou quando se usa um servidor web como nginx para servir arquivos de mídia. NixOS 26.05 altera o valor padrão de `MEDIA_ROOT` para uma sub- pasta da pasta de dados. Isto só se aplica a configurações com `system.stateVersion` >= 26.05. Para configurações mais antigas, uma das soluções deve ser aplicada em vez disso. NixOS 25.11 recebeu um backport deste patch, embora ele não corrija esta vulnerabilidade sem a intervenção do usuário. Uma solução recomendada é mover `MEDIA_ ROOT` para um subdiretório. As soluções não recomendadas incluem a mudança para PostgreSQL ou a desativação do acesso a `db.sqlite 3 `. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 23838 foi publicado em 2026 - 01 - 19 T 19: 16: 03.937 Z e última modificação em 2026 - 06 - 17 T 10: 22: 10.910 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS.

Classificações de fraqueza associadas: CWE- 538.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.