Em versões Eclipse Theia até e incluindo 1.73.1, o backend `@theia/filesystem` expõe os endpoints de download de arquivos HTTP (`GET /file`, `GET /files/`, `PUT /files/`) que convertem um URI fornecido diretamente para um caminho do sistema de arquivos e streamamaming o arquivo, sem confincá- lo no espaço de trabalho ou em qualquer raiz listada para a autorização. No navegador (não- Eletron) implantações o token de conexão é executado somente em atualizações do WebSocket; o intermediário HTTP em `@theia/core` re- edita o cookie e chama `next()` sem rejeitar pedidos HTTP sem token, por isso estes endpoints são alcançáveis sem um token válido. Como resultado, um cliente não autenticado pode ler qualquer arquivo legível pelo processo backend, incluindo arquivos fora do espaço de trabalho aberto (por exemplo `/etc/hosts`, teclas SSH, ou tokens). O modo eletrónico usa um `ElectronSecurityToken` separado e não é afetado por este caminho. Registro de aconselhamento: GHSA-xrrm- 6636 - 87 r 2. Identificadores relacionados: CVE- 2026 - 61891.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 12: 31: 33.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 12: 31: 33.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 4 suporte de referências nestes tipos: WEB, AVISO.