„`html
Zusammenfassung
Die Schwachstelle CVE-2026-73613 betrifft filebrowser in Versionen vor 2.63.19 und ermöglicht es authentifizierten Benutzern mit ausschließlich Create-Berechtigung, beliebige Dateien außerhalb ihres definierten Zugriffsbereichs zu löschen. Die Verwundbarkeit liegt im TUS-Upload-Cache-Eviction-Mechanismus und wird durch ein Time-of-Check-Time-of-Use (TOCTOU)-Fenster ausgelöst.
Betroffene Systeme
- filebrowser Versionen < 2.63.19
- Alle Installationen mit aktiviertem TUS-Upload-Protokoll
- Systeme mit granularen Benutzerberechtigungen (Scope-basierte Zugriffskontrolle)
Technische Details
Der Angriffsvektor basiert auf einer Race-Condition im Cache-Cleanup-Prozess. Während des TTL-Fensters (Time-To-Live) können Angreifer ein Verzeichnis in der Verzeichnishierarchie durch einen Symlink ersetzen. Wenn das System anschließend os.Remove() aufruft, wird der Symlink aufgelöst und die raw os.Remove-Operation folgt dem Link-Ziel.
Dies umgeht zwei Sicherheitsmechanismen:
- ScopedFs-Scope-Guards: Prüfung der Dateisystem-Grenzen
- Perm.Delete-Checks: Berechtigungsprüfung auf Lösch-Operationen
Authentifizierte Benutzer benötigen nur minimale Rechte (Create-Permission), um diese Schwachstelle auszunutzen. Ein erfolgreicher Angriff ermöglicht die Übernahme von Systemdateien, Konfigurationen oder anderen kritischen Ressourcen.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf filebrowser Version 2.63.19 oder höher
- Zugriffskontrolle: Beschränkung der Create-Berechtigung auf vertrauenswürdige Benutzer
- Monitoring: Überwachung von Cache-Eviction-Operationen und Symlink-Aktivitäten
- Kompensation: Deaktivierung des TUS-Protokolls bis zum Patch verfügbar ist
Bewertung
CVSS v3.1 Score: 8.2 (High)
Die Schwachstelle stellt eine erhebliche Sicherheitsbedrohung dar. Eine prompte Patchierung wird dringend empfohlen.
„`