CVE-2026-2331

An attacker may perform unauthenticated read and write operations on sensitive filesystem areas via the AppEngine Fileaccess over HTTP due to improper access restrictions. A critical filesystem directory was unintentionally exposed through the HTTP-based file access feature, allowing access without authentication. This includes device parameter files, enabling an attacker to read and modify application settings, including customer-defined passwords. Additionally, exposure of the custom application directory may allow execution of arbitrary Lua code within the sandboxed AppEngine environment.
Configurations

No configuration.

History

17 Jun 2026, 10:30

Type Values Removed Values Added
Summary
  • (es) Un atacante puede realizar operaciones de lectura y escritura no autenticadas en áreas sensibles del sistema de archivos a través del acceso a archivos de AppEngine sobre HTTP debido a restricciones de acceso inadecuadas. Un directorio crítico del sistema de archivos fue expuesto involuntariamente a través de la función de acceso a archivos basada en HTTP, permitiendo el acceso sin autenticación. Esto incluye archivos de parámetros del dispositivo, permitiendo a un atacante leer y modificar la configuración de la aplicación, incluyendo contraseñas definidas por el cliente. Además, la exposición del directorio de la aplicación personalizada puede permitir la ejecución de código Lua arbitrario dentro del entorno aislado de AppEngine.

06 Mar 2026, 08:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-06 08:16

Updated : 2026-06-17 10:30


NVD link : CVE-2026-2331

Mitre link : CVE-2026-2331

CVE.ORG link : CVE-2026-2331


JSON object : View

Products Affected

No product.

CWE
CWE-552

Files or Directories Accessible to External Parties