CVE-2026-23849

File Browser provides a file managing interface within a specified directory and can be used to upload, delete, preview, rename, and edit files. Prior to version 2.55.0, the JSONAuth. Auth function contains a logic flaw that allows unauthenticated attackers to enumerate valid usernames by measuring the response time of the /api/login endpoint. The vulnerability exists due to a "short-circuit" evaluation in the authentication logic. When a username is not found in the database, the function returns immediately. However, if the username does exist, the code proceeds to verify the password using bcrypt (users.CheckPwd), which is a computationally expensive operation designed to be slow. This difference in execution path creates a measurable timing discrepancy. Version 2.55.0 contains a patch for the issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:filebrowser:filebrowser:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:22

Type Values Removed Values Added
Summary
  • (es) El Navegador de Archivos proporciona una interfaz de gestión de archivos dentro de un directorio especificado y puede ser utilizado para subir, eliminar, previsualizar, renombrar y editar archivos. Antes de la versión 2.55.0, la función JSONAuth. Auth contiene un fallo lógico que permite a atacantes no autenticados enumerar nombres de usuario válidos midiendo el tiempo de respuesta del endpoint /api/login. La vulnerabilidad existe debido a una evaluación de 'cortocircuito' en la lógica de autenticación. Cuando un nombre de usuario no se encuentra en la base de datos, la función devuelve inmediatamente. Sin embargo, si el nombre de usuario sí existe, el código procede a verificar la contraseña usando bcrypt (users.CheckPwd), que es una operación computacionalmente costosa diseñada para ser lenta. Esta diferencia en la ruta de ejecución crea una discrepancia de tiempo medible. La versión 2.55.0 contiene un parche para el problema.

03 Feb 2026, 14:30

Type Values Removed Values Added
CPE cpe:2.3:a:filebrowser:filebrowser:*:*:*:*:*:*:*:*
References () https://github.com/filebrowser/filebrowser/commit/24781badd413ee20333aba5cce1919d676e01889 - () https://github.com/filebrowser/filebrowser/commit/24781badd413ee20333aba5cce1919d676e01889 - Patch
References () https://github.com/filebrowser/filebrowser/security/advisories/GHSA-43mm-m3h2-3prc - () https://github.com/filebrowser/filebrowser/security/advisories/GHSA-43mm-m3h2-3prc - Exploit, Vendor Advisory
CWE CWE-203
First Time Filebrowser
Filebrowser filebrowser

19 Jan 2026, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-19 21:15

Updated : 2026-06-17 10:22


NVD link : CVE-2026-23849

Mitre link : CVE-2026-23849

CVE.ORG link : CVE-2026-23849


JSON object : View

Products Affected

filebrowser

  • filebrowser
CWE
CWE-208

Observable Timing Discrepancy

CWE-203

Observable Discrepancy