Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-3089

Опубликовано: 09 мар. 2026
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Описание

Actual Sync Server allows authenticated users to upload files through POST /sync/upload-user-file. In versions prior to 26.3.0, improper validation of the user-controlled x-actual-file-id header means that traversal segments (../) can escape the intended directory and write files outside userFiles.This issue affects prior versions of Actual Sync Server 26.3.0.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:actualbudget:actual:*:*:*:*:*:node.js:*:*
Версия до 26.3.0 (исключая)

EPSS

Процентиль: 30%
0.00377
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-22

Связанные уязвимости

github
5 месяцев назад

Actual Sync Server has an Authenticated Path Traversal

EPSS

Процентиль: 30%
0.00377
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-22