PT-2026-49471 · Olivetin · Olivetin

CVE-2026-48708

·

Publicado

2026-06-15

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OliveTin versões anteriores a 3000.13.0
Description O mecanismo de templates utiliza uma única instância compartilhada de text/template.Template, especificamente a variável de nível de pacote tpl em service/internal/tpl/templates.go, em todas as goroutines. Cada execução de ação invoca tpl.Parse(source) seguido por t.Execute() nesta instância compartilhada sem sincronização. Quando múltiplas ações são executadas simultaneamente, ocorre uma condição de corrida (race condition) onde a operação Parse de uma goroutine sobrescreve a árvore de templates enquanto outra está chamando Execute. Isso resulta em contaminação de comandos entre usuários, pânicos no runtime do Go e execução incorreta de comandos.
Recommendations Atualizar para a versão 3000.13.0.

Exploit

Correção

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48708
GHSA-7FQ5-7WR8-RJWJ
GO-2026-5216
OPENSUSE-SU-2026:21483-1

Produtos afetados

Olivetin