What is CVE-2026-72841?
CVE-2026-72841 - Improper validation of the 'instance_name2' parameter in luci-app-openvpn allows authenticated users to perform path traversal during file upload. This vulnerability enables writing arbitrary files outside the intended directory, potentially leading to persistent root code execution by placing malicious payloads such as SSH keys, requiring immediate patching.
Azərbaycanca: CVE-2026-72841 – luci-app-openvpn komponentində 'instance_name2' parametrinin düzgün yoxlanılmaması səbəbindən autentifikasiya olunmuş istifadəçilər fayl yükləmə zamanı path traversal həyata keçirərək icazəsiz qovluqlara fayl yaza bilir. Bu boşluq SSH açarı kimi zərərli faylların yerləşdirilməsinə və davamlı root kod icrasına yol aça bilər, təsirlənmiş sistemlərdə dərhal yeniləmə tətbiq edilməlidir.
Related CVEs
link basis: same weakness class CWE-22
FAQ1
What privileged operation can an attacker perform by exploiting CVE-2026-72841?
Authenticated users can achieve persistent root code execution by placing malicious payloads such as SSH keys via path traversal during file upload.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.