Echo · Echo · CVE-2026-25766
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Echo de 5.0.0 a 5.0.2
**Descrição**
O Echo, um framework web em Go, apresenta um problema em que o componente `middleware.Static`, quando usado com o sistema de arquivos padrão no Windows, permite travessia de caminho por meio de barras invertidas. Isso possibilita a leitura remota não autenticada de arquivos fora do diretório raiz estático pretendido. O caminho solicitado é processado usando `path.Clean`, que não reconhece barras invertidas como separadores de caminho, mantendo as sequências `..` intactas. Posteriormente, o `os.Open` no Windows interpreta essas barras invertidas como separadores, permitindo a travessia além do diretório raiz estático pretendido. Os arquivos `middleware/static.go` e `echo.go` são relevantes para este problema.
**Recomendações**
Atualize para a versão 5.0.3 ou superior do Echo.