VYPR

fledge

by Fledge Iot

CVEs (2)

  • CVE-2026-71284Aug 5, 2026
    risk 0.00cvss epss

    Fledge's backup-restore upload handler, upload_backup() (python/fledge/services/core/api/backup_restore.py), takes the first extracted tar member's filename (tar_file_names[0]) and builds a shell command via string formatting: `cmd = "cp {} {}".format(source, backup_path);…

  • CVE-2026-71283Aug 5, 2026
    risk 0.00cvss epss

    Fledge's backup-restore upload handler, upload_backup() (python/fledge/services/core/api/backup_restore.py), calls tarfile.extractall(temp_path) on an admin-uploaded tar archive with no filter argument and no per-member path validation. A crafted tar archive containing member…