Sceawere

Vulnerability Detail

CVE-2026-73612UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

File Browser Access Control Bypass

Vulnerability Metadata

Severity
High
Score / CVSS
8.1
Creation Date
9h ago
Vendor
filebrowser
Product
filebrowser
Attack Type
Authorization Bypass Through User-Controlled Key
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

File Browser before v2.63.22 fails to validate access rules for descendants during recursive copy, rename, and delete operations, allowing authenticated users to bypass path-based access controls. Attackers can copy, rename, or delete denied files by operating on their allowed parent directory, defeating rule-based isolation for confidentiality and integrity.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.1",
  "pubDate": "2026-08-13T12:17:25.897Z",
  "pubdate": "2026-08-13T12:17:25.897Z",
  "executiveSummary": "File Browser before v2.63.22 suffers from an access control bypass vulnerability affecting recursive copy, rename, and delete operations.\nThe vulnerability allows authenticated users to bypass path-based access control rules, violating confidentiality and integrity boundaries.\nThe affected product is File Browser in versions prior to v2.63.22.\nRisk implications include unauthorized modification, destruction, or duplication of restricted filesystem descendants by leveraging parent-level access.\nAttacker capabilities require authenticated access to the application and the ability to issue recursive file management operations targeting allowed parent directories.\nNo specific advanced privileges beyond standard authentication are stated as required to execute the attack flow, provided the user can interact with permitted parent paths.",
  "technicalDetails": "The root cause of the vulnerability is the failure of File Browser to validate path-based access rules for descendant files and directories during recursive operations.\nSpecifically, when performing recursive copy, rename, and delete operations, the underlying logic omits security checks against individual descendant nodes that may be explicitly denied by access rules.\nThe vulnerable components are the file management subsystems handling recursive actions such as copy, rename, and delete within File Browser prior to version v2.63.22.\nAuthentication requirements dictate that the attacker must be an authenticated user within the system to initiate file operations.\nNetwork exposure is contingent on the standard accessibility of the File Browser web interface.\nThe step-by-step exploitation method occurs as follows: first, the attacker identifies a file or directory path that is restricted by rule-based access controls. Second, the attacker locates a parent directory that they possess legitimate authorization to access. Third, the attacker initiates a recursive operation—such as a copy, rename, or delete—targeting the allowed parent directory in a manner that encompasses the denied descendant. Finally, because the application fails to validate access rules for descendants during the recursion, the operation successfully processes the restricted target, thereby bypassing confidentiality and integrity controls.\nThe post-exploitation impact includes unauthorized data exfiltration via unauthorized copying, destruction of sensitive data through unauthorized deletion, or arbitrary restructuring of restricted resources via unauthorized renaming."
}
CVE-2026-73612: File Browser Access Control Bypass (HIGH Severity, CVSS: 8.1) - Sceawere