### Impacto A ação `displaySig` em `ActionlogController` serve arquivos de imagem de assinatura de uma pasta de upload privada. O parâmetro nome de arquivo da rota HTTP é concatenado diretamente em um caminho do sistema de arquivos sem desinfectação, permitindo que um atacante autenticado atravesse fora do diretório pretendido e leia arquivos arbitrários acessíveis ao processo do servidor web. Registro de aconselhamento: GHSA- c 6 f 4 - wj 38 - m 3 g 3. Identificadores relacionados: CVE- 2026 - 55474.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 28 T 18: 01: 32.000 Z e lista a sua última modificação como 2026 - 08 - 28 T 18: 03: 15.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: Pacote Packagist snipe/snipe-it — ECOSISTEM: introduzido 0, corrigido 8.5.0. Classificação e evidência: identificadores de fraqueza CWE- 23. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.