Goploy · Goploy · CVE-2026-53553
**Nome do Software Vulnerável e Versões Afetadas**
Goploy versões anteriores a 1.17.6
**Description**
O Goploy é um sistema de implantação automatizada de código aberto. Um problema de traversal de caminho existe no endpoint `/deploy/fileDiff` devido à validação e sanitização insuficientes do parâmetro `filePath`. Isso permite que um invasor use sequências de traversal de diretório como `../` para ler arquivos arbitrários de dois locais: o host local onde o Goploy está sendo executado (retornado no campo `srcText`) e qualquer servidor remoto gerenciado pelo sistema (retornado no campo `distText`) via protocolo SFTP. O problema é facilmente explorável porque a função `member` padrão possui a permissão de Comparação de Arquivos. Um invasor com acesso de usuário de baixo privilégio pode ignorar restrições especificando um cabeçalho de namespace como `G-N-ID` e enumerando a variável `serverId` para acessar arquivos sensíveis em todos os servidores alvo gerenciados.
**Recommendations**
Para versões anteriores a 1.17.6, filtre rigorosamente caracteres especiais como `../`, `..` e `%00` nas entradas de caminho de arquivo.
Use `filepath.Clean` para formatar caminhos e verifique se o caminho absoluto resultante está dentro de um diretório restrito legítimo ou sandbox.
Execute o serviço Goploy usando uma identidade de usuário de baixo privilégio para limitar o acesso a arquivos sensíveis do sistema.
Restrinja o acesso ao endpoint `/deploy/fileDiff` apenas a usuários altamente confiáveis.
Como mitigação temporária, restrinja o uso do parâmetro `filePath` no endpoint `/deploy/fileDiff` até que uma correção seja aplicada.