PT-2026-51379 · Gophish · Gophish

·

CVE-2026-39904

·

Publicado

2026-06-22

·

Atualizado

2026-09-04

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Gophish versões anteriores a 0.12.2
Description Usuários autenticados com a função de Usuário podem causar a negação de serviço ao fazer o upload de um documento do Office especialmente criado como anexo de modelo de e-mail. A função ApplyTemplate() em models/attachment.go processa esses documentos como arquivos ZIP e utiliza ioutil.ReadAll() em cada entrada de arquivo sem impor restrições de tamanho ao conteúdo descompactado. Isso permite que uma bomba ZIP—um arquivo malicioso projetado para expandir para um tamanho enorme quando descompactado—consuma vários gigabytes de memória do servidor, levando o sistema operacional a encerrar o processo.
Recommendations Atualize o Gophish para a versão 0.12.2 ou posterior.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39904
GHSA-42JC-V69J-G38F
GO-2026-6212
OPENSUSE-SU-2026:21761-1

Produtos afetados

Gophish