PT-2026-50158 · Hugo · Hugo
CVE-2026-50135
·
Publicado
2026-06-16
·
Atualizado
2026-07-30
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Hugo versões 0.123.0 até 0.161.1
Description
Uma regressão no sistema de arquivos virtual permite a evasão do confinamento de links simbólicos (symlinks). A função
RootMappingFs.statRoot chama Stat, que segue links simbólicos, em vez de Lstat. Isso permite que uma busca direta através da função resources.Get siga um link simbólico apontando para fora da árvore de montagem, possibilitando a leitura de arquivos arbitrários acessíveis ao usuário que executa o software. Este problema ocorre quando um invasor consegue colocar um link simbólico dentro de um diretório montado, como um tema local em themes/.Recommendations
Atualize para a versão 0.162.0.
Exploit
Correção
DoS
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hugo