Critical Vulnerability in filebrowser npm Package: What You Need to Know
- Severity
- CRITICAL
- CVSS
- 9.8
- Affected component
- filebrowser (npm)
- Affected versions
- >= v2.63.16, <= v2.63.16 or >= v2.63.15, <= v2.63.15 or >= v2.63.14, <= v2.63.14 or >= v2.63.13, <= v2.63.13 or >= v2.63.12, <= v2.63.12 or >= v2.63.11, <= v2.63.11 or >= v2.63.10, <= v2.63.10 or >= v2.63.9, <= v2.63.9 or >= v2.63.8, <= v2.63.8 or >= v2.63.7, <= v2.63.7 or >= v2.63.6, <= v2.63.6 or >= v2.63.5, <= v2.63.5 or >= v2.63.4, <= v2.63.4 or >= v2.63.3, <= v2.63.3 or >= v2.63.1, <= v2.63.1 or >= v2.63.0, <= v2.63.0 or >= v2.62.2, <= v2.62.2 or >= v2.62.1, <= v2.62.1 or >= v2.62.0, <= v2.62.0 or >= v2.61.2, <= v2.61.2 or >= v2.61.1, <= v2.61.1 or >= v2.61.0, <= v2.61.0 or >= v2.60.0, <= v2.60.0 or >= v2.59.0, <= v2.59.0 or >= v2.58.0, <= v2.58.0 or >= v2.57.1, <= v2.57.1 or >= v2.57.0, <= v2.57.0 or >= v2.56.0, <= v2.56.0 or >= v2.55.0, <= v2.55.0 or >= v2.54.0, <= v2.54.0 or >= v2.53.1, <= v2.53.1 or >= v2.53.0, <= v2.53.0 or >= v2.52.0, <= v2.52.0 or >= v2.51.2, <= v2.51.2 or >= v2.51.1, <= v2.51.1 or >= v2.51.0, <= v2.51.0 or >= v2.50.0, <= v2.50.0 or >= v2.49.0, <= v2.49.0 or >= v2.48.2, <= v2.48.2 or >= v2.48.1, <= v2.48.1 or >= v2.48.0, <= v2.48.0 or >= v2.47.0, <= v2.47.0 or >= v2.46.1, <= v2.46.1 or >= v2.46.0, <= v2.46.0 or >= v2.45.3, <= v2.45.3 or >= v2.45.2, <= v2.45.2 or >= v2.45.1, <= v2.45.1 or >= v2.45.0, <= v2.45.0 or >= v2.44.2, <= v2.44.2 or >= v2.44.1, <= v2.44.1 or >= v2.44.0, <= v2.44.0 or >= v2.43.0, <= v2.43.0 or >= v2.42.5, <= v2.42.5 or >= v2.42.4, <= v2.42.4 or >= v2.42.3, <= v2.42.3 or >= v2.42.2, <= v2.42.2 or >= v2.42.1, <= v2.42.1 or >= v2.42.0, <= v2.42.0 or >= v2.41.0, <= v2.41.0 or >= v2.40.2, <= v2.40.2 or >= v2.40.1, <= v2.40.1 or >= v2.40.0, <= v2.40.0 or >= v2.39.0, <= v2.39.0 or >= v2.38.0, <= v2.38.0 or >= v2.37.0, <= v2.37.0 or >= v2.36.3, <= v2.36.3 or >= v2.36.2, <= v2.36.2 or >= v2.36.1, <= v2.36.1 or >= v2.36.0, <= v2.36.0 or >= v2.35.0, <= v2.35.0 or >= v2.34.2, <= v2.34.2 or >= v2.34.1, <= v2.34.1 or >= v2.34.0, <= v2.34.0 or >= v2.33.10, <= v2.33.10 or >= v2.33.9, <= v2.33.9 or >= v2.33.8, <= v2.33.8 or >= v2.33.7, <= v2.33.7 or >= v2.33.6, <= v2.33.6 or >= v2.33.5, <= v2.33.5 or >= v2.33.4, <= v2.33.4 or >= v2.33.3, <= v2.33.3 or >= v2.33.2, <= v2.33.2 or >= v2.33.1, <= v2.33.1 or >= v2.33.0, <= v2.33.0 or >= v2.32.3, <= v2.32.3 or >= v2.32.2, <= v2.32.2 or >= v2.32.1, <= v2.32.1 or >= v2.32.0, <= v2.32.0 or >= v2.31.2, <= v2.31.2 or >= v2.31.1, <= v2.31.1 or >= v2.31.0, <= v2.31.0 or >= v2.30.0, <= v2.30.0 or >= v2.29.0, <= v2.29.0 or >= v2.28.0, <= v2.28.0 or >= v2.27.0, <= v2.27.0 or >= v2.26.0, <= v2.26.0 or >= v2.25.0, <= v2.25.0 or >= v2.24.2, <= v2.24.2 or >= v2.24.1, <= v2.24.1 or >= v2.24.0, <= v2.24.0 or >= v2.23.0, <= v2.23.0 or >= v2.22.4, <= v2.22.4 or >= v2.22.3, <= v2.22.3 or >= v2.22.2, <= v2.22.2 or >= v2.22.1, <= v2.22.1 or >= v2.22.0, <= v2.22.0 or >= v2.21.1, <= v2.21.1 or >= v2.21.0, <= v2.21.0 or >= v2.20.1, <= v2.20.1 or >= v2.20.0, <= v2.20.0 or >= v2.19.0, <= v2.19.0 or >= v2.18.0, <= v2.18.0 or >= v2.17.2, <= v2.17.2 or >= v2.17.1, <= v2.17.1 or >= v2.17.0, <= v2.17.0 or >= v2.16.1, <= v2.16.1 or >= v2.16.0, <= v2.16.0 or >= v2.15.0, <= v2.15.0 or >= v2.14.1, <= v2.14.1 or >= v2.14.0, <= v2.14.0 or >= v2.13.0, <= v2.13.0 or >= v2.12.1, <= v2.12.1 or >= v2.12.0, <= v2.12.0 or >= v2.11.0, <= v2.11.0 or >= v2.10.0, <= v2.10.0 or >= v2.9.0, <= v2.9.0 or >= v2.8.0, <= v2.8.0 or >= v2.7.0, <= v2.7.0 or >= v2.6.2, <= v2.6.2 or >= v2.6.1, <= v2.6.1 or >= v2.6.0, <= v2.6.0 or >= v2.5.0, <= v2.5.0 or >= v2.4.0, <= v2.4.0 or >= v2.3.0, <= v2.3.0 or >= v2.2.0, <= v2.2.0 or >= v2.1.2, <= v2.1.2 or >= v2.1.1, <= v2.1.1 or >= v2.1.0, <= v2.1.0 or >= v2.0.16, <= v2.0.16 or >= v2.0.15, <= v2.0.15 or >= v2.0.14, <= v2.0.14 or >= v2.0.13, <= v2.0.13 or >= v2.0.12, <= v2.0.12 or >= v2.0.11, <= v2.0.11 or >= v2.0.10, <= v2.0.10 or >= v2.0.9, <= v2.0.9 or >= v2.0.8, <= v2.0.8 or >= v2.0.7, <= v2.0.7 or >= v2.0.6, <= v2.0.6 or >= v2.0.5, <= v2.0.5 or >= v2.0.4, <= v2.0.4 or >= v2.0.3, <= v2.0.3 or >= v2.0.2, <= v2.0.2 or >= v2.0.1, <= v2.0.1 or >= v2.0.0, <= v2.0.0 or >= v2.0.0-rc.2, <= v2.0.0-rc.2 or >= v2.0.0-rc.1, <= v2.0.0-rc.1 or >= v1.11.0, <= v1.11.0 or >= v1.10.0, <= v1.10.0 or >= v1.9.0, <= v1.9.0 or >= v1.8.0, <= v1.8.0 or >= v1.7.1, <= v1.7.1 or >= v1.7.0, <= v1.7.0 or >= v1.6.0, <= v1.6.0 or >= v1.5.5, <= v1.5.5 or >= v1.5.4, <= v1.5.4 or >= v1.5.3, <= v1.5.3 or >= v1.5.2, <= v1.5.2 or >= v1.5.1, <= v1.5.1 or >= v1.5.0, <= v1.5.0 or >= v1.4.6, <= v1.4.6 or >= v1.4.5, <= v1.4.5 or >= v1.4.4, <= v1.4.4 or >= v1.4.3, <= v1.4.3 or >= v1.4.0, <= v1.4.0 or >= v1.3.12, <= v1.3.12 or >= v1.3.11, <= v1.3.11 or >= v1.3.10, <= v1.3.10 or >= v1.3.9, <= v1.3.9 or >= v1.3.8, <= v1.3.8 or >= v1.3.7, <= v1.3.7 or >= v1.3.6, <= v1.3.6 or >= v1.3.5, <= v1.3.5 or >= v1.3.4, <= v1.3.4 or >= v1.3.3, <= v1.3.3 or >= v1.3.2, <= v1.3.2 or >= v1.3.1, <= v1.3.1 or >= v1.3.0, <= v1.3.0 or >= v1.2.9, <= v1.2.9 or >= v1.2.8, <= v1.2.8 or >= v1.2.7, <= v1.2.7 or >= v1.2.6, <= v1.2.6 or >= v1.2.5, <= v1.2.5 or >= v1.2.4, <= v1.2.4 or >= v1.2.3, <= v1.2.3 or >= v1.2.2, <= v1.2.2 or >= v1.2.1, <= v1.2.1 or >= v1.2.0, <= v1.2.0 or >= v1.1.1, <= v1.1.1 or >= v1.1.0, <= v1.1.0 or >= v1.0.2, <= v1.0.2 or >= v1.0.1, <= v1.0.1 or >= v1.0.0, <= v1.0.0
- Patched version
- Not yet available
An early warning has been issued for a critical vulnerability in the filebrowser npm package. This vulnerability, tracked as CVE-2026-72839, affects all versions from 2.0.0 to 2.63.16.
What happened
The filebrowser npm package, through version 2.63.16, reportedly fails to properly restrict scope and permissions when self-signup is enabled. This issue allows unauthenticated attackers to register accounts that inherit the server root scope with full access permissions, enabling unrestricted access to all files.
This vulnerability is currently under investigation and has not been exploited in the wild. However, due to its critical severity, immediate action is recommended to mitigate potential risks.
What to do about it
- Upgrade filebrowser to a version that fixes the permission issue as soon as it becomes available.
- Ensure self-signup is configured securely to prevent unauthorized access.
- Monitor the primary sources for updates on the vulnerability and any available patches.
- Consider disabling self-signup temporarily if an immediate upgrade is not feasible.
- Review your filebrowser configuration to ensure it aligns with security best practices.
How 0Day would have caught this
filebrowser is anywhere in your dependency tree, the engineers who own the affected repositories get a push alert the moment it is flagged — no manual audit to remember to run.Read how this differs from waiting on a scanner to catch a known advisory, or see the exact, read-only access 0Day needs to do this for an organization.
Frequently asked questions
Am I affected?
If you are using filebrowser npm package version 2.0.0 or higher, you are potentially affected by this vulnerability.
What should I do right now?
Immediately upgrade filebrowser to a version that addresses the permission issue and ensure self-signup is configured securely.
Is there an official fix available yet?
No official fix has been published yet. Monitor the primary sources for updates on the vulnerability and any available patches.