Sceawere

Vulnerability Detail

CVE-2026-78051UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

MeTube Cookie File Path Traversal

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.3
Creation Date
3h ago
Vendor
alexta69
Product
MeTube
Attack Type
Files or Directories Accessible
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

A vulnerability was determined in alexta69 MeTube up to 2026.06.10. The impacted element is an unknown function of the file /download/.metube/cookies.txt of the component Cookie File Handler. This manipulation causes files or directories accessible. The attack can be initiated remotely. The exploit has been publicly disclosed and may be utilized. Upgrading to version 2026.06.20 is sufficient to resolve this issue. Patch name: ce897ee00903bf7ded406f0d7852d95dd4164add. You should upgrade the affected component.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.3",
  "pubDate": "2026-08-23T00:16:50.763Z",
  "pubdate": "2026-08-23T00:16:50.763Z",
  "executiveSummary": "A vulnerability has been identified in alexta69 MeTube up to version 2026.06.10, specifically within the Cookie File Handler component processing the file /download/.metube/cookies.txt.\nThis vulnerability is classified as an arbitrary file or directory accessibility flaw, allowing remote attackers to bypass intended access restrictions and gain unauthorized access to sensitive files or directories on the underlying host system.\nThe risk implication is severe, as successful exploitation exposes internal file system structures and sensitive data without requiring prior authentication.\nThe attack can be initiated entirely remotely over the network, and because public disclosure of the exploit has occurred, the threat of active exploitation is elevated.\nMitigation requires upgrading the affected software component to version 2026.06.20 or applying the official patch referenced by the identifier ce897ee00903bf7ded406f0d7852d95dd4164add.",
  "technicalDetails": "The root cause of the vulnerability stems from improper input validation and sanitization within the Cookie File Handler component of alexta69 MeTube.\nSpecifically, the application insecurely handles requests interacting with the target path /download/.metube/cookies.txt, failing to adequately restrict input parameters that define file or directory paths.\nThis architectural flaw enables path traversal or direct file reference manipulation, granting unauthorized retrieval or exposure of arbitrary files and directories accessible to the application's execution context.\nThe attack vector is network-based, allowing remote adversaries to initiate requests targeting the vulnerable endpoint without needing prior authentication or elevated privileges.\nThe attack flow proceeds as follows: First, the remote attacker crafts a malicious HTTP request directed at the MeTube application interface interacting with the vulnerable Cookie File Handler component.\nSecond, the application processes the request involving /download/.metube/cookies.txt without performing adequate boundary checks or normalization on the supplied path or parameters.\nThird, due to the absence of strict access controls and input validation, the underlying file retrieval mechanism evaluates the manipulated path, exposing unintended system files or directories beyond the intended web root or storage boundary.\nFinally, the contents of the targeted files or directory listings are returned in the response payload to the remote attacker, resulting in unauthorized information disclosure.\nPost-exploitation impact includes the potential exposure of sensitive configuration data, cookies, or other locally stored assets that could facilitate further compromise of the host environment."
}
CVE-2026-78051: MeTube Cookie File Path Traversal (MEDIUM Severity, CVSS: 5.3) - Sceawere