Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-72836 Multiple Vendors

Vulnerabilidad en FileBrowser anterior a 2.63.19 permite creación de cuentas duplicadas en sistemas Windows

Vulnerabilidad · Publicado 14/08/2026

8.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

FileBrowser versiones anteriores a 2.63.19 no valida correctamente nombres de usuario en sistemas de archivos sin distinción entre mayúsculas y minúsculas (NTFS/Windows). Cuando están habilitados el registro automático y la creación de directorios de usuario, un atacante puede registrar múltiples cuentas con nombres idénticos pero diferente capitalización (ej: Admin y admin), comprometiendo la integridad del control de acceso. Afecta principalmente a servidores Windows y NAS con configuraciones de acceso público en LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

FileBrowser before 2.63.19 does not account for case-insensitive filesystems when checking home directory ownership during self-registration. When Signup and CreateUserDir are enabled and FileBrowser's root is on a case-insensitive filesystem (confirmed on Windows/NTFS), two self-registered usernames that differ only in letter case (e.g., CaseVictim and casevictim) are stored as distinct accounts but resolve to the same physical home directory, because the scope-ownership check compares the persisted scope as an exact case-sensitive string. A second registrant can therefore read, overwrite, and delete another account's files through authenticated HTTP endpoints, without needing an existing account or victim interaction.

Puntuación CVSS

Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-178

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar FileBrowser a versión 2.63.19 o superior inmediatamente
  • Si aún no puede actualizar, deshabilitar funciones Signup y CreateUserDir en producción
  • Auditar cuentas existentes en sistemas Windows para detectar duplicados por capitalización
  • Implementar validación case-sensitive en políticas de nombres de usuario
  • Monitorear logs de autenticación para intentos de registro duplicados
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas