A vulnerability was found in Sanster IOPaint 1.5.3. Impacted is the function _get_file of the file iopaint/file_manager/file_manager.py of the component File Manager. Performing a manipulation of the argument filename results in path traversal. The attack is possible to be carried out remotely. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-5258 is a path traversal vulnerability in Sanster IOPaint 1.5.3's file manager that allows remote attackers to manipulate the filename argument and access unauthorized files. The vulnerability has a CVSS score of 7.3 and an active public exploit exists with no vendor response.
ثغرة اجتياز المسار في Sanster IOPaint 1.5.3 تسمح للمهاجمين بالوصول غير المصرح إلى الملفات على النظام من خلال التلاعب بمعاملات اسم الملف في مكون مدير الملفات. يمكن استغلال هذه الثغرة عن بعد وتم نشر استغلال عام لها دون استجابة من البائع.
A path traversal flaw in Sanster IOPaint 1.5.3 enables remote attackers to bypass file access restrictions by manipulating filename parameters in the file manager component. This vulnerability poses significant risk as it allows unauthorized file access and the exploit is publicly available.
Immediately upgrade Sanster IOPaint to a patched version beyond 1.5.3 if available. Implement strict input validation and sanitization for all filename parameters. Apply web application firewall rules to block path traversal patterns. Restrict file manager access to authenticated users only and implement principle of least privilege. Monitor file access logs for suspicious path traversal attempts.
قم بترقية Sanster IOPaint إلى إصدار مصحح أحدث من 1.5.3 إن أمكن. طبق التحقق الصارم من صحة المدخلات وتنظيفها لجميع معاملات اسم الملف. طبق قواعد جدار حماية تطبيقات الويب لحظر أنماط اجتياز المسار. قيد الوصول إلى مدير الملفات للمستخدمين المصرح لهم فقط وطبق مبدأ أقل صلاحية. راقب سجلات الوصول إلى الملفات للكشف عن محاولات اجتياز مسار مريبة.