HIGH🇬🇧 English

CVE-2026-12609

Eclipse Theia — path traversal w endpoincie hostedPlugin umożliwia odczyt plików

CVSS 7.5v3.1pub. 2026-08-05upd. 2026-08-07

Eclipse Theia w wersjach od 1.66.0 do 1.73.1 włącznie zawiera podatność typu path traversal w backendowym endpoincie HTTP obsługującym wtyczki. Nieuwierzytelniony atakujący sieciowy może odczytać dowolne pliki dostępne dla procesu backendu Theia.

Pokaż oryginał (EN)

In Eclipse Theia versions 1.66.0 and up until including 1.73.1, the `@theia/plugin-ext` backend exposes the `/hostedPlugin/:pluginId/:path(*)` HTTP endpoint, which resolves the requested file path with `path.resolve(localPath, filePath)` without verifying that the resolved path stays within the plugin's directory. An unauthenticated network attacker can send percent-encoded `../` sequences (`%2e%2e%2f`) that decode into the path parameter and escape the plugin directory, allowing arbitrary files readable by the Theia backend process to be retrieved. Plugin IDs are derived deterministically from a plugin's publisher and name, so built-in plugins serve as reliable anchors that require no prior knowledge of the target system.

🤖 Analiza AI
Jak działa

Endpoint `/hostedPlugin/:pluginId/:path(*)` rozwiązuje ścieżkę pliku wywołaniem `path.resolve(localPath, filePath)` bez weryfikacji, czy wynikowa ścieżka pozostaje w katalogu wtyczki. Atakujący może przesłać sekwencje `../` zakodowane procentowo jako `%2e%2e%2f`, które po zdekodowaniu pozwalają wydostać się poza katalog wtyczki. Identyfikatory wtyczek (plugin IDs) są wyznaczane deterministycznie na podstawie nazwy wydawcy i wtyczki, dzięki czemu wbudowane wtyczki stanowią pewne punkty odniesienia niewymagające wcześniejszej wiedzy o systemie docelowym.

Skutki

Atakujący może bez uwierzytelnienia odczytać dowolne pliki dostępne dla procesu backendu Theia, co może prowadzić do ujawnienia poufnych danych, konfiguracji, kluczy prywatnych lub innych wrażliwych zasobów systemu.

Mitygacja

Należy zaktualizować Eclipse Theia do wersji wyższej niż 1.73.1. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnym poradniku bezpieczeństwa producenta pod adresem https://github.com/eclipse-theia/theia/security/advisories/GHSA-qmm6-p8q4-2g48

Kogo dotyczy

Eclipse Theia w wersjach od 1.66.0 do 1.73.1 włącznie (komponent `@theia/plugin-ext`)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Eclipse Theia

    APP
    Eclipse
    1.66.0 – 1.74.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2021-34436CRITICAL9.8PL ✓ten sam produkt

RCE i XXE w Eclipse Theia via theia-xml-extension

CVE-2020-27224CRITICAL9.6PL ✓ten sam produkt

Eclipse Theia: RCE przez podatność XSS w Markdown Preview

CVE-2026-61891HIGH7.5PL ✓ten sam produkt

Eclipse Theia: nieuwierzytelniony odczyt plików przez path traversal w endpointach HTTP

CVE-2026-60009HIGH8.8PL ✓ten sam produkt

Eclipse Theia — nieuwierzytelniony arbitrary file write z możliwością RCE

CVE-2026-44688HIGH8.4ten sam produkt

In Eclipse Theia versions prior to 1.71.0, the AI chat agent processed workspace file and directory names as p...