Files or Directories Accessible to External Parties in OpenEMR - CVE-2026-65983
Published: August 15, 2026
Vulnerability details
The vulnerability allows a remote attacker to disclose sensitive information.
The vulnerability exists due to files or directories accessible to external parties in SignalWireClient::uploadFileForFax() in the oe-module-faxsms FaxSMS module when staging decrypted patient documents in a web-accessible directory and returning a public media URL. A remote attacker can fetch a staged document directly over HTTP to disclose sensitive information.
The staged file contains plaintext patient document data, remains on disk indefinitely, and the filename is derived from uniqid().