Skip to content

M-Files vulnerabilities

3 CVEs tracked

M-Files appears in our reporting this cycle with a focus on vulnerabilities exploitable by authenticated users within its document management ecosystem. Key issues include a Denial-of-Service vulnerability in M-Files Server (CVE-2026-0931) triggered by an authenticated admin, alongside content injection flaws in M-Files Web, specifically CSS injection (CVE-2026-18372) and HTML injection (CVE-2026-18371), which allow attackers to manipulate the user interface for other users. Defenders should prioritize patching the server for CVE-2026-0931 and upgrading the M-Files Web component to address CVE-2026-18371 and CVE-2026-18372 to mitigate user interface manipulation and session integrity risks.

Azərbaycanca: M-Files, sənəd idarəetmə həlləəri ilə bağlı hesabatlarda bu dəfə əsasən autentifikasiya olunmuş istifadəçilər tərəfindən istismar edilə bilən zəifliklərlə diqqət çəkir. Hesabatlarda M-Files Server üçün autentifikasiya olunmuş admin tərəfindən həyata keçirilə bilən 'Denial-of-service' (CVE-2026-0931) zəifliyi, eləcə də M-Files Web interfeysində 'CSS injection' (CVE-2026-18372) və 'HTML injection' (CVE-2026-18371) kimi məzmun manipulyasiyasına yol açan boşluqlar qeyd olunub. Müdafiəçi tərəf xüsusilə serveri CVE-2026-0931 üçün patçlamağa, veb tərəfdə isə CVE-2026-18371 və CVE-2026-18372 ilə bağlı istifadəçi sessiyalarının manipulyasiyası riskinə qarşı təyin olunan versiyalara keçid etməyə diqqət yetirməlidir.

This vendor's CVEs3

This hub is built from skopnix's own reporting on M-Files: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.