Hugo · Hugo · CVE-2026-100690
**Nome do Software Vulnerável e Versões Afetadas**
Hugo versões 0.161.0 through 0.165.0
**Description**
As ferramentas Node.js, incluindo `css.PostCSS`, `css.TailwindCSS` e `js.Babel`, são executadas sob um modelo de permissões destinado a restringir a leitura do sistema de arquivos ao diretório do projeto e montagens configuradas. No entanto, o modelo valida apenas o caminho léxico e segue links simbólicos que apontam para fora do conjunto permitido, não detectando links simbólicos que escapam do sandbox. Um invasor capaz de contribuir com conteúdo para um projeto pode enviar um link simbólico apontando para um arquivo sensível, como `/etc/passwd`, juntamente com um plugin PostCSS para lê-lo. Isso permite que qualquer arquivo legível pelo processo de build seja exposto e potencialmente incorporado ao site publicado. Este problema afeta builds que utilizam a configuração de segurança padrão e não impacta projetos que não utilizam ferramentas Node.js.
**Recommendations**
Atualize o Hugo para a versão 0.166.0.
Como mitigação temporária, evite o uso das ferramentas `css.PostCSS`, `css.TailwindCSS` e `js.Babel`.