Hugo · Hugo · CVE-2026-58403
**Nome do Software Vulnerável e Versões Afetadas**
Hugo versões 0.123.0 through 0.163.0
**Description**
Uma regressão no sistema de arquivos virtual permite que um link simbólico colocado em um tema ou montagem local leia arquivos arbitrários acessíveis ao usuário que executa a aplicação. Isso ocorre porque a função `RootMappingFs.statRoot` chama `Stat`, que segue links simbólicos, em vez de `Lstat`. Consequentemente, uma chamada direta de `os.ReadFile` em um link simbólico apontando para fora da árvore de montagem retorna o conteúdo do arquivo de destino.
**Recommendations**
Atualize o Hugo para a versão 0.163.1.