CVE-2026-29060

Gokapi is a self-hosted file sharing server with automatic expiration and encryption support. Prior to version 2.2.3, a registered user without privileges to create or modify file requests is able to create a short-lived API key that has the permission to do so. The user must be registered with Gokapi. If there are no users with access to the admin/upload menu, there is no impact. This issue has been patched in version 2.2.3.
Configurations

Configuration 1 (hide)

cpe:2.3:a:forceu:gokapi:*:*:*:*:*:*:*:*

History

09 Mar 2026, 18:52

Type Values Removed Values Added
CPE cpe:2.3:a:forceu:gokapi:*:*:*:*:*:*:*:*
First Time Forceu
Forceu gokapi
References () https://github.com/Forceu/Gokapi/releases/tag/v2.2.3 - () https://github.com/Forceu/Gokapi/releases/tag/v2.2.3 - Release Notes
References () https://github.com/Forceu/Gokapi/security/advisories/GHSA-m2hx-wjxc-9fp4 - () https://github.com/Forceu/Gokapi/security/advisories/GHSA-m2hx-wjxc-9fp4 - Vendor Advisory

09 Mar 2026, 13:36

Type Values Removed Values Added
Summary
  • (es) Gokapi es un servidor de intercambio de archivos autoalojado con soporte para expiración automática y cifrado. Antes de la versión 2.2.3, un usuario registrado sin privilegios para crear o modificar solicitudes de archivos puede crear una clave API de corta duración que tiene permiso para hacerlo. El usuario debe estar registrado en Gokapi. Si no hay usuarios con acceso al menú de administración/carga, no hay impacto. Este problema ha sido parcheado en la versión 2.2.3.

06 Mar 2026, 05:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-06 05:16

Updated : 2026-03-09 18:52


NVD link : CVE-2026-29060

Mitre link : CVE-2026-29060

CVE.ORG link : CVE-2026-29060


JSON object : View

Products Affected

forceu

  • gokapi
CWE
CWE-284

Improper Access Control