Vulnerabilidad · Publicado 05/10/2026
Papermerge versión 3.5.3 permite a usuarios estándar ejecutar código remoto explotando traversal de directorios en el endpoint /api/documents/upload. Un atacante puede escribir archivos Python .pth en site-packages que se ejecutan al reiniciar el intérprete, comprometiendo servidores de gestión documental en empresas LATAM. La vulnerabilidad afecta principalmente a organizaciones que confían en Papermerge para procesamiento de documentos sensibles.
Papermerge 3.5.3 allows remote code execution by a standard user via directory traversal in a /api/documents/upload call. A Python .pth file can be written to site-packages, and its code is executed upon the next start of the Python interpreter.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-24
Publicado en NIST NVD.