Hugo · Hugo · CVE-2026-58404
**Nome do Software Vulnerável e Versões Afetadas**
Hugo versões 0.162.0 through 0.163.0
**Description**
A política padrão `security.http.urls` falha ao bloquear adequadamente requisições para literais IPv4 de loopback, internos e de metadados de nuvem, pois a regra de negação corresponde apenas à notação decimal pontuada. Consequentemente, codificações IPv4 alternativas, como inteiro, hexadecimal ou octal, ignoram a política. Quando um template fornece uma URL não confiável ou derivada de dados para a função `resources.GetRemote()` e a plataforma host utiliza o resolvedor de sistema cgo, essas codificações resolvem para endereços bloqueados. Isso permite requisições do lado do servidor durante a compilação para serviços de loopback e internos, incluindo endpoints de metadados de nuvem em compilações hospedadas ou de CI. Esta falha também se aplica a cada salto de redirecionamento, pois a mesma verificação é reutilizada.
**Recommendations**
Atualizar para a versão 0.163.1.