GROWI 7.5.5 закрыла CVE-2026-100727 с чтением файлов без входа
В GROWI 7.5.5 от 5 октября 2026 года исправлена уязвимость CVE-2026-100727: неаутентифицированный посетитель может читать файлы страниц, не открытых публично. Проблема затрагивает только установки с локальным хранилищем загрузок; CVSS 4.0 — 6.9, CVSS 3.0 — 5.3.
- Уязвимость CWE-552: доступ к файлам по расположению, а не по правам страницы
- Затронуты версии ниже 7.5.5 с настройкой загрузок «Local»
- CVSS 4.0 — 6.9, CVSS 3.0 — 5.3; только утечка данных
- ZoomEye нашла 401 хост с заголовком GROWI на 5 октября 2026
Читать дальше
Безопасность