O ZLMediaKit limita a API de download de arquivos a um conjunto configurado de diretórios raiz com uma comparação de prefixos que não conta com limites de diretórios. O carregador de configuração no servidor/WebApi.cpp compila cada raiz com Arquivo::absolutePath("", item, true); porque o argumento do caminho relativo está vazio que o ajudante retorna o valor sem um separador de trailing. O manipulador aceita então um caminho solicitado quando o start_with(file_path, root) segura, de modo que um diretório de irmãos cujo nome apenas começa com a string de raiz configurada satisfaz o teste e é servido. O único outro guarda rejeita um caminho contendo dois pontos, o que não requer nenhum deles. A verificação equivalente do confinamento para o servidor de arquivos estático ordinário no src/ Http/ HttpFileManager. cpp calcula a sua raiz com um segundo argumento não vazio, que anexa o separador antes de comparar, e por isso não é afetado. O objetivo requer o segredo configurado da API, por isso isso não concede privilégio além do que esse segredo já implica, mas lê arquivos fora do diretório ao qual o operador o confinou, e o container de referência executa o servidor como raiz. Registro de aconselhamento: GHSA- 4 j 5 x- jgmh- j 582. Identificadores relacionados: CVE- 2026 - 81028.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 26 T 18: 31: 56.000 Z e lista a sua última modificação como 2026 - 08 - 26 T 18: 31: 56.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.
Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB.