CVE-2026-30915

SFTPGo is an open source, event-driven file transfer solution. SFTPGo versions before v2.7.1 contain an input validation issue in the handling of dynamic group paths, for example, home directories or key prefixes. When a group is configured with a dynamic home directory or key prefix using placeholders like %username%, the value replacing the placeholder is not strictly sanitized against relative path components. Consequently, if a user is created with a specially crafted username the resulting path may resolve to a parent directory instead of the intended sub-directory. This issue is fixed in version v2.7.1
Configurations

Configuration 1 (hide)

cpe:2.3:a:sftpgo_project:sftpgo:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:33

Type Values Removed Values Added
Summary
  • (es) SFTPGo es una solución de transferencia de archivos de código abierto y basada en eventos. Las versiones de SFTPGo anteriores a la v2.7.1 contienen un problema de validación de entrada en el manejo de rutas de grupo dinámicas, por ejemplo, directorios de inicio o prefijos de clave. Cuando un grupo se configura con un directorio de inicio o prefijo de clave dinámico utilizando marcadores de posición como %username%, el valor que reemplaza el marcador de posición no se sanea estrictamente contra componentes de ruta relativa. En consecuencia, si se crea un usuario con un nombre de usuario especialmente diseñado, la ruta resultante puede resolverse en un directorio padre en lugar del subdirectorio previsto. Este problema se corrige en la versión v2.7.1.

18 Mar 2026, 20:16

Type Values Removed Values Added
References () https://github.com/drakkan/sftpgo/security/advisories/GHSA-m83q-5wr4-4gfp - () https://github.com/drakkan/sftpgo/security/advisories/GHSA-m83q-5wr4-4gfp - Vendor Advisory
CPE cpe:2.3:a:sftpgo_project:sftpgo:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 4.3
First Time Sftpgo Project
Sftpgo Project sftpgo

13 Mar 2026, 19:54

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-13 19:54

Updated : 2026-06-17 10:33


NVD link : CVE-2026-30915

Mitre link : CVE-2026-30915

CVE.ORG link : CVE-2026-30915


JSON object : View

Products Affected

sftpgo_project

  • sftpgo
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')