Veille sécuritéBackend & données
P3Élevée
kkFileView versions 5.0.0 à 5.0.2 permet une traversée de répertoires dans plusieurs points d’accès qui acceptent un paramètre path sans validation. Un attaquant non authentifié peut créer des répertoires et écrire des fichiers hors du répertoire prévu ; aucun correctif n’est précisé dans les informations fournies.
Java
IdentifiantCVE-2026-95140
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-95140
Analyse technique
Les paramètres path de fileUpload, createFolder et existsFile sont concaténés au chemin de base d’upload sans validation.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-06T17:17:28.087Z et une mise à jour le 2026-10-06T20:17:35.070Z, dans la période demandée ; la description documente une vulnérabilité exploitable.
ImpactCréation de répertoires et écriture de fichiers arbitraires hors du répertoire autorisé.
Versions affectéeskkFileView 5.0.0 à 5.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-06T17:17:28.087Z
Mise à jour2026-10-06T20:17:35.070Z
Action recommandée
Restreindre l’accès aux points d’accès concernés et mettre à niveau vers une version corrigée dès qu’elle est disponible.
Sources
Priorisation DFS : P3 · 1 source(s).