CVE-2026-23482

Blinko is an AI-powered card note-taking project. Prior to version 1.8.4, the file server endpoint does not perform permission checks on the temp/ path and does not filter path traversal sequences, allowing unauthorized attackers to read arbitrary files on the server. When scheduled backup tasks are enabled, attackers can read backup files to obtain all user notes and user TOKENS. This issue has been patched in version 1.8.4.
Configurations

Configuration 1 (hide)

cpe:2.3:a:blinko:blinko:*:*:*:*:*:*:*:*

History

24 Mar 2026, 18:49

Type Values Removed Values Added
Summary
  • (es) Blinko es un proyecto de toma de notas en tarjetas impulsado por IA. Antes de la versión 1.8.4, el endpoint del servidor de archivos no realiza comprobaciones de permisos en la ruta temp/ y no filtra secuencias de salto de ruta, lo que permite a atacantes no autorizados leer archivos arbitrarios en el servidor. Cuando las tareas de copia de seguridad programadas están habilitadas, los atacantes pueden leer archivos de copia de seguridad para obtener todas las notas de usuario y los TOKENS de usuario. Este problema ha sido parcheado en la versión 1.8.4.
References () https://github.com/blinkospace/blinko/commit/c48851090767feba431418630c495d90a7da1781 - () https://github.com/blinkospace/blinko/commit/c48851090767feba431418630c495d90a7da1781 - Patch
References () https://github.com/blinkospace/blinko/releases/tag/1.8.4 - () https://github.com/blinkospace/blinko/releases/tag/1.8.4 - Release Notes
References () https://github.com/blinkospace/blinko/security/advisories/GHSA-hrwx-rhrx-f9mm - () https://github.com/blinkospace/blinko/security/advisories/GHSA-hrwx-rhrx-f9mm - Vendor Advisory
CPE cpe:2.3:a:blinko:blinko:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5
First Time Blinko
Blinko blinko

23 Mar 2026, 21:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-23 21:17

Updated : 2026-03-24 18:49


NVD link : CVE-2026-23482

Mitre link : CVE-2026-23482

CVE.ORG link : CVE-2026-23482


JSON object : View

Products Affected

blinko

  • blinko
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')