Sceawere
Vulnerability Detail
CVE-2026-73612UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
File Browser Access Control Bypass
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.1
- Creation Date
- 9h ago
- Vendor
- filebrowser
- Product
- filebrowser
- Attack Type
- Authorization Bypass Through User-Controlled Key
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
File Browser before v2.63.22 fails to validate access rules for descendants during recursive copy, rename, and delete operations, allowing authenticated users to bypass path-based access controls. Attackers can copy, rename, or delete denied files by operating on their allowed parent directory, defeating rule-based isolation for confidentiality and integrity.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.1",
"pubDate": "2026-08-13T12:17:25.897Z",
"pubdate": "2026-08-13T12:17:25.897Z",
"executiveSummary": "File Browser before v2.63.22 suffers from an access control bypass vulnerability affecting recursive copy, rename, and delete operations.\nThe vulnerability allows authenticated users to bypass path-based access control rules, violating confidentiality and integrity boundaries.\nThe affected product is File Browser in versions prior to v2.63.22.\nRisk implications include unauthorized modification, destruction, or duplication of restricted filesystem descendants by leveraging parent-level access.\nAttacker capabilities require authenticated access to the application and the ability to issue recursive file management operations targeting allowed parent directories.\nNo specific advanced privileges beyond standard authentication are stated as required to execute the attack flow, provided the user can interact with permitted parent paths.",
"technicalDetails": "The root cause of the vulnerability is the failure of File Browser to validate path-based access rules for descendant files and directories during recursive operations.\nSpecifically, when performing recursive copy, rename, and delete operations, the underlying logic omits security checks against individual descendant nodes that may be explicitly denied by access rules.\nThe vulnerable components are the file management subsystems handling recursive actions such as copy, rename, and delete within File Browser prior to version v2.63.22.\nAuthentication requirements dictate that the attacker must be an authenticated user within the system to initiate file operations.\nNetwork exposure is contingent on the standard accessibility of the File Browser web interface.\nThe step-by-step exploitation method occurs as follows: first, the attacker identifies a file or directory path that is restricted by rule-based access controls. Second, the attacker locates a parent directory that they possess legitimate authorization to access. Third, the attacker initiates a recursive operation—such as a copy, rename, or delete—targeting the allowed parent directory in a manner that encompasses the denied descendant. Finally, because the application fails to validate access rules for descendants during the recursion, the operation successfully processes the restricted target, thereby bypassing confidentiality and integrity controls.\nThe post-exploitation impact includes unauthorized data exfiltration via unauthorized copying, destruction of sensitive data through unauthorized deletion, or arbitrary restructuring of restricted resources via unauthorized renaming."
}