CVE-2026-25059

OpenList Frontend is a UI component for OpenList. Prior to 4.1.10, the application contains path traversal vulnerability in multiple file operation handlers in server/handles/fsmanage.go. Filename components in req.Names are directly concatenated with validated directories using stdpath.Join. This allows ".." sequences to bypass path restrictions, enabling users to access other users' files within the same storage mount and perform unauthorized actions such as deletion, renaming, or copying of files. An authenticated attacker can bypass directory-level authorisation by injecting traversal sequences into filename components, enabling unauthorised file removal and copying across user boundaries within the same storage mount. This vulnerability is fixed in 4.1.10.
Configurations

Configuration 1 (hide)

cpe:2.3:a:oplist:openlist:*:*:*:*:*:*:*:*

History

23 Feb 2026, 17:35

Type Values Removed Values Added
References () https://github.com/OpenListTeam/OpenList/commit/7b78fed106382430c69ef351d43f5d09928fff14 - () https://github.com/OpenListTeam/OpenList/commit/7b78fed106382430c69ef351d43f5d09928fff14 - Patch
References () https://github.com/OpenListTeam/OpenList/releases/tag/v4.1.10 - () https://github.com/OpenListTeam/OpenList/releases/tag/v4.1.10 - Release Notes
References () https://github.com/OpenListTeam/OpenList/security/advisories/GHSA-qmj2-8r24-xxcq - () https://github.com/OpenListTeam/OpenList/security/advisories/GHSA-qmj2-8r24-xxcq - Exploit, Vendor Advisory
Summary
  • (es) OpenList Frontend es un componente de UI para OpenList. Antes de la 4.1.10, la aplicación contiene una vulnerabilidad de salto de ruta en múltiples manejadores de operaciones de archivo en server/handles/fsmanage.go. Los componentes de nombre de archivo en req.Names se concatenan directamente con directorios validados usando stdpath.Join. Esto permite que las secuencias '..' evadan las restricciones de ruta, permitiendo a los usuarios acceder a los archivos de otros usuarios dentro del mismo montaje de almacenamiento y realizar acciones no autorizadas como la eliminación, el cambio de nombre o la copia de archivos. Un atacante autenticado puede evadir la autorización a nivel de directorio inyectando secuencias de salto de ruta en los componentes de nombre de archivo, permitiendo la eliminación y copia de archivos no autorizadas entre límites de usuario dentro del mismo montaje de almacenamiento. Esta vulnerabilidad está corregida en la 4.1.10.
CPE cpe:2.3:a:oplist:openlist:*:*:*:*:*:*:*:*
First Time Oplist openlist
Oplist

02 Feb 2026, 23:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-02 23:16

Updated : 2026-02-23 17:35


NVD link : CVE-2026-25059

Mitre link : CVE-2026-25059

CVE.ORG link : CVE-2026-25059


JSON object : View

Products Affected

oplist

  • openlist
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')