CRITICALVulnerability

CVE-2026-72839

filebrowser through 2.63.16 fails to properly restrict scope and permissions when self-signup is enabled with default CreateUserDir setting. Unauthenticated attackers can register accounts that inherit the server root scope with full create, modify, delete, rename, share, and download permissions, allowing unrestricted access to all files.

Properties

severity
CRITICAL
score
9.8
epss_score
0.00394
cve_id
CVE-2026-72839
vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
published_at
2026-08-13T22:17:23.490
last_modified
2026-09-08T20:32:39.347
epss_percentile
0.32648

Related Entities (3)

ENRICHED_BY (1)

[Source]FIRST EPSS

HAS_WEAKNESS (1)

[Weakness]Incorrect Privilege Assignment

DESCRIBED_BY (1)

[Source]NVD

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-72839 — Ninja Signal Threat Intelligence | Ninja Signal