Sceawere
Vulnerability Detail
CVE-2026-78212UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
4MOSAn Arbitrary File Read Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 2h ago
- Vendor
- 4MOSAn Security Technology
- Product
- 4MOSAn Management Center
- Attack Type
- CWE-23 Relative Path Traversal
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
4MOSAn developed by 4MOSAn Security Technology Co., Ltd. has an Arbitrary File Read vulnerability. Unauthenticated remote attackers can exploit a Relative Path Traversal flaw to download arbitrary system files.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-24T04:16:59.660Z",
"pubdate": "2026-08-24T04:16:59.660Z",
"executiveSummary": "4MOSAn developed by 4MOSAn Security Technology Co., Ltd. suffers from an arbitrary file read vulnerability stemming from a relative path traversal flaw.\nThis security defect allows unauthenticated remote attackers to bypass access controls and download arbitrary system files from the underlying operating system.\nThe vulnerability poses severe risk implications, potentially exposing sensitive configuration files, system credentials, application source code, and other restricted data that could facilitate further system compromise.\nExploitation requires network access to the vulnerable application endpoint and does not demand prior authentication or privileged access, lowering the barrier to entry for malicious actors.\nThe inherent flaw highlights critical validation deficiencies in handling user-supplied input intended for file retrieval operations within the affected software architecture.",
"technicalDetails": "The root cause of the vulnerability resides in insufficient input validation and sanitization mechanisms within the file retrieval component of 4MOSAn.\nSpecifically, the application fails to adequately neutralize relative path traversal sequences, such as dot-dot-slash (../) notations, when processing parameters designated for locating and reading files.\nThis failure allows an unauthenticated remote attacker communicating over the network to supply manipulated file paths containing traversal sequences.\nBy injecting specially crafted payloads containing relative path components, an attacker can coerce the application into traversing outside the intended web root or designated secure directory.\nThe vulnerable component processes the request by appending or evaluating the untrusted input directly against the base directory, resolving the path to critical system files outside the application scope.\nUpon successful traversal, the application reads the targeted file and returns its contents within the HTTP response payload to the remote attacker.\nThe attack flow proceeds entirely without authentication or privilege requirements, as the endpoint responsible for file retrieval lacks proper session validation and access control enforcement.\nPost-exploitation impact includes the unauthorized disclosure of sensitive system files, which may contain cryptographic keys, database credentials, environment variables, and internal system configurations, thereby facilitating lateral movement or complete system takeover."
}