CloakBrowser é uma ferramenta para evitar testes de detecção de bots. Antes da versão 0.3.28, o multiplexer do CDP do mandeserve usa o parâmetro de consulta de impressões digitais fornecido pelo usuário diretamente como um componente de caminho do sistema de arquivos ao criar diretórios de perfil do Chrome. Um atacante não autêntico que pode alcançar o porto de mandeserve pode fornecer um valor de impressão digital criado contendo sequências de caminho transversales para resolver o usuário_data_dir fora do data_dir configurado. Quando o Chrome falhar ao iniciar ou o processo é limpo, o shutil.rmtree() exclui o caminho percorrido, resultando em exclusão arbitrária do diretório. Além disso, o mandserve está ligado ao 0.0.0.0 por padrão, tornando- o exposto a rede. Este problema foi corrigido na versão 0.3.28. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 45727 foi publicado em 2026 - 06 - 01 T 19: 16: 53.003 Z e última modificação em 2026 - 07 - 22 T 08: 10: 00.117 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 22.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.