CVE Explorer
CVE-2026-31216
The nexent v1.7.5.2 backend service contains an unauthorized arbitrary storage file deletion vulnerability in its file management API. The DELETE /storage/{object_name:path} endpoint lacks authentication, authorization, and input validation mechanisms. Unauthenticated remote attackers can send crafted requests with a user-controlled object_name path parameter to delete arbitrary files from the underlying MinIO storage system. Successful exploitation leads to data loss and denial of service.
Known exploited
Not asserted
Disputed
No
Stale source
No
Conflicts
1
Preserved source conflicts
No provider value was silently selected as the winner.
cwe · 2 assertions
{"cweId":"CWE-552","description":"CWE-552 Files or Directories Accessible to External Parties","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:e2de784c0c5cf5a08821226057b5c5aa52322fe633a0d71c91ffad9b3bccc97e · sha256:41e9ca3f4b1a84dc… · /containers/adp/0/problemTypes/0/descriptions/0
{"description":"n/a","lang":"en","type":"text"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:e2de784c0c5cf5a08821226057b5c5aa52322fe633a0d71c91ffad9b3bccc97e · sha256:41e9ca3f4b1a84dc… · /containers/cna/problemTypes/0/descriptions/0
Affected products and versions
1 source assertion{"product":"n/a","vendor":"n/a","versions":[{"status":"affected","version":"n/a"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:e2de784c0c5cf5a08821226057b5c5aa52322fe633a0d71c91ffad9b3bccc97e · sha256:41e9ca3f4b1a84dc… · /containers/cna/affected/0
Provider-owned CVSS observations
1 source assertion{"metric":{"attackComplexity":"LOW","attackVector":"NETWORK","availabilityImpact":"HIGH","baseScore":9.1,"baseSeverity":"CRITICAL","confidentialityImpact":"NONE","integrityImpact":"HIGH","privilegesRequired":"NONE","scope":"UNCHANGED","userInteraction":"NONE","vectorString":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H","version":"3.1"},"metric_type":"cvssV3_1"}
- cve_program_cvelist_v5cvssurn:baitaphish:normalized-source-record:v2:e2de784c0c5cf5a08821226057b5c5aa52322fe633a0d71c91ffad9b3bccc97e · sha256:41e9ca3f4b1a84dc… · /containers/adp/0/metrics/0/cvssV3_1
CWE assertions
2 source assertions{"cweId":"CWE-552","description":"CWE-552 Files or Directories Accessible to External Parties","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:e2de784c0c5cf5a08821226057b5c5aa52322fe633a0d71c91ffad9b3bccc97e · sha256:41e9ca3f4b1a84dc… · /containers/adp/0/problemTypes/0/descriptions/0
{"description":"n/a","lang":"en","type":"text"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:e2de784c0c5cf5a08821226057b5c5aa52322fe633a0d71c91ffad9b3bccc97e · sha256:41e9ca3f4b1a84dc… · /containers/cna/problemTypes/0/descriptions/0
Source references
2 source assertions{"url":"https://github.com/ModelEngine-Group/nexent"}
- cve_program_cvelist_v5referenceurn:baitaphish:normalized-source-record:v2:e2de784c0c5cf5a08821226057b5c5aa52322fe633a0d71c91ffad9b3bccc97e · sha256:41e9ca3f4b1a84dc… · /containers/cna/references/0
{"url":"https://www.notion.so/CVE-2026-31216-35d1e139318881208297f0fbd8005f68"}
- cve_program_cvelist_v5referenceurn:baitaphish:normalized-source-record:v2:e2de784c0c5cf5a08821226057b5c5aa52322fe633a0d71c91ffad9b3bccc97e · sha256:41e9ca3f4b1a84dc… · /containers/cna/references/1
Attribution and limitations
- CVE Program CVEList V5: Reproduce the MITRE copyright designation and CVE license in copies. Source →
Provider severity values are preserved separately. Baitaphish does not convert them into a risk rating, infer affected products, or treat EPSS as observed exploitation.