What is CVE-2026-72835?
This vulnerability exists in filebrowser versions prior to 2.63.21. Due to improper canonicalization of file paths before evaluating access rules, authenticated users can bypass administrator-defined deny rules. Attackers can access restricted files by using alternate path representations, such as case-variant or backslash-separated paths, that do not match any defined rule.
Azərbaycanca: Bu boşluq filebrowser proqramının 2.63.21-dən əvvəlki versiyalarında identifikasiya olunmuşdur. O, fayl yollarının kanonik formaya salınmaması səbəbindən autentifikasiya olunmuş istifadəçilərə administrator tərəfindən qoyulmuş `deny rules` qaydalarını keçməyə imkan verir. İstifadəçilər fərqli registr və ya `backslash` işarələri ilə yazılmış fayl yolları vasitəsilə məhdudlaşdırılmış fayllara daxil ola bilərlər.
Related CVEs
link basis: same weakness class CWE-22
FAQ2
Does exploiting CVE-2026-72835 require the attacker to be authenticated?
Yes, this vulnerability allows authenticated users to bypass administrator-defined deny rules.
What method does CVE-2026-72835 use to provide access to restricted files?
The vulnerability arises from improper canonicalization of file paths. Attackers can bypass deny rules and access restricted files by using alternate path representations, such as case-variant or backslash-separated paths.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.