WWBN AVideo é uma plataforma de vídeo de código aberto. Em versões 29.0 e abaixo, a correção transversal da pasta introduzida no commit 2375 eb 5 e 0 para `objetos/aVideoEncoderReceiveImage.json.php`, somente verifica o componente de caminho URL (via `parse_url($url, PHP_URL_ PATH)`) para `..' seqüências. No entanto, a função a jusante `try_get_contents_from_local()` em `objetos/funçõesFile.php` usa `explode('/videos/', $url)` na ** string URL completa**, incluindo a string de consulta. Um atacante pode colocar a carga útil transversal `/ vídeos/../../` na cadeia de consulta para evitar a verificação de segurança e ler arquivos arbitrários do sistema de arquivos do servidor. Commit bd 11 c 16 ec 894698 e 54 e 2 cdae 25026 c 61 anúncio 1 ed 441 contém uma correção atualizada. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 41062 foi publicado em 2026 - 04 - 21 T 23: 16: 21.520 Z e última modificação em 2026 - 06 - 17 T 10: 46: 06.573 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 22.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: wwbn avideo. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.