GHSA-qmmf-hm9j-j4mjHighCVSS 7.1

RosarioSIS versions before 12.9 fail to validate the filename request parameter in Users and...

Published
September 17, 2026
Last Modified
September 17, 2026

🔗 CVE IDs covered (1)

📋 Description

RosarioSIS versions before 12.9 fail to validate the filename request parameter in Users and Students modules, allowing authenticated users to unlink allow-listed files via path traversal. Attackers can use parent-directory sequences to escape upload directories and delete CSS, XML, JSON resources and other users' documents throughout the installation.

🔗 References (6)