CVE-2026-35613

⚪ Do wiadomości

Wykorzystanie podatności w coursevault-preview pozwala na odczyt plików poza dozwoloną ścieżką.

CVSS
5.1
EPSS
0.0%
Exploit
poc
Vendor
moritzmyrz
Opis źródłowy (NVD)

coursevault-preview is a utility for previewing course material files from a configured directory. coursevault-preview versions prior to 0.1.1 contain a path traversal vulnerability in the resolveSafe utility. The boundary check used String.prototype.startsWith(baseDir) on a normalized path, which does not enforce a directory boundary. An attacker who controls the relativePath argument to affected CoursevaultPreview methods may be able to read files outside the configured baseDir when a sibling directory exists whose name shares the same string prefix. This vulnerability is fixed in 0.1.1.

exploit path-traversal Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS5.1
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.0%
Opublikowano (NVD)2026-04-07 17:16:35 UTC
Ostatnia modyfikacja (NVD)2026-05-01 18:59:48 UTC
Referencje