What is CVE-2026-16157?
CVE-2026-16157: Duplicati v2.3.0.1 backup software grants MODIFY permissions to Authenticated Users which propagate to all subdirectories. Installing the software outside of Program Files creates a LocalSystem service running from a directory writable by any standard local user. It is recommended to update the software and restrict folder permissions.
Azərbaycanca: CVE-2026-16157: Duplicati v2.3.0.1 ehtiyat nüsxə proqramında "Authenticated Users" qrupuna "MODIFY" icazələri verilir ki, bu da bütün alt qovluqlara yayılır. Proqram "Program Files" xaricində quraşdırıldıqda, istənilən standart lokal istifadəçi LocalSystem xidmətinin yerləşdiyi qovluğa yaza bilir. Bu boşluğun aradan qaldırılması üçün proqramı yeniləmək və ya qovluq icazələrini məhdudlaşdırmaq tövsiyə olunur.
Related CVEs
link basis: same weakness class CWE-732
FAQ2
Which version of Duplicati is affected by CVE-2026-16157?
CVE-2026-16157 affects Duplicati version 2.3.0.1.
What measures are recommended to mitigate CVE-2026-16157?
It is recommended to update the software and restrict folder permissions.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.