PT-2026-50158 · Hugo · Hugo

CVE-2026-50135

·

Publicado

2026-06-16

·

Atualizado

2026-07-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hugo versões 0.123.0 até 0.161.1
Description Uma regressão no sistema de arquivos virtual permite a evasão do confinamento de links simbólicos (symlinks). A função RootMappingFs.statRoot chama Stat, que segue links simbólicos, em vez de Lstat. Isso permite que uma busca direta através da função resources.Get siga um link simbólico apontando para fora da árvore de montagem, possibilitando a leitura de arquivos arbitrários acessíveis ao usuário que executa o software. Este problema ocorre quando um invasor consegue colocar um link simbólico dentro de um diretório montado, como um tema local em themes/.
Recommendations Atualize para a versão 0.162.0.

Exploit

Correção

DoS

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50135
GHSA-FW87-FV5R-9FPW
GO-2026-5380
OPENSUSE-SU-2026:21483-1
RHSA-2026:24577

Produtos afetados

Hugo