HIGHVulnerability

CVE-2026-63358

FileGator accepts arbitrary Unix permission values via the '/chmoditems' API endpoint and passes the value directly to PHP's native 'chmod()' function through 'octdec()' conversion, with no validation. This allows an authenticated user with 'chmod' permission to upgrade their privileges to root.

Properties

severity
HIGH
score
7.3
cve_id
CVE-2026-63358
vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
published_at
2026-07-21T21:16:53.193
last_modified
2026-08-05T19:44:48.957

Related Entities (3)

DESCRIBED_BY (1)

[Source]NVD

AFFECTS_PRODUCT (1)

[Product]

HAS_WEAKNESS (1)

[Weakness]Incorrect Permission Assignment for Critical Resource

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-63358 — Ninja Signal Threat Intelligence | Ninja Signal