PT-2026-55980 · Hugo · Hugo

·

CVE-2026-58403

·

Publicado

2026-06-19

·

Atualizado

2026-07-24

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hugo versões 0.123.0 through 0.163.0
Description Uma regressão no sistema de arquivos virtual permite que um link simbólico colocado em um tema ou montagem local leia arquivos arbitrários acessíveis ao usuário que executa a aplicação. Isso ocorre porque a função RootMappingFs.statRoot chama Stat, que segue links simbólicos, em vez de Lstat. Consequentemente, uma chamada direta de os.ReadFile em um link simbólico apontando para fora da árvore de montagem retorna o conteúdo do arquivo de destino.
Recommendations Atualize o Hugo para a versão 0.163.1.

Exploit

Correção

DoS

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58403
GHSA-C3WQ-J5VH-68RC
GO-2026-5309

Produtos afetados

Hugo