CVE-2026-30230

Flare is a Next.js-based, self-hostable file sharing platform that integrates with screenshot tools. Prior to version 1.7.2, the thumbnail endpoint does not validate the password for password‑protected files. It checks ownership/admin for private files but skips password verification, allowing thumbnail access without the password. This issue has been patched in version 1.7.2.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:flintsh:flare:*:*:*:*:*:*:*:*

History

09 Apr 2026, 20:20

Type Values Removed Values Added
First Time Flintsh
Flintsh flare
Summary
  • (es) Flare es una plataforma para compartir archivos autoalojable, basada en Next.js, que se integra con herramientas de captura de pantalla. Antes de la versión 1.7.2, el endpoint de miniaturas no valida la contraseña para los archivos protegidos con contraseña. Verifica la propiedad/administración para archivos privados, pero omite la verificación de la contraseña, permitiendo el acceso a las miniaturas sin la contraseña. Este problema ha sido parcheado en la versión 1.7.2.
CPE cpe:2.3:a:flintsh:flare:*:*:*:*:*:*:*:*
References () https://github.com/FlintSH/Flare/security/advisories/GHSA-3x7v-x3r6-mjh7 - () https://github.com/FlintSH/Flare/security/advisories/GHSA-3x7v-x3r6-mjh7 - Exploit, Vendor Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5

06 Mar 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-06 21:16

Updated : 2026-04-09 20:20


NVD link : CVE-2026-30230

Mitre link : CVE-2026-30230

CVE.ORG link : CVE-2026-30230


JSON object : View

Products Affected

flintsh

  • flare
CWE
CWE-639

Authorization Bypass Through User-Controlled Key