PT-2026-55981 · Hugo · Hugo

·

CVE-2026-58404

·

Publicado

2026-06-19

·

Atualizado

2026-07-24

CVSS v4.0

7.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hugo versões 0.162.0 through 0.163.0
Description A política padrão security.http.urls falha ao bloquear adequadamente requisições para literais IPv4 de loopback, internos e de metadados de nuvem, pois a regra de negação corresponde apenas à notação decimal pontuada. Consequentemente, codificações IPv4 alternativas, como inteiro, hexadecimal ou octal, ignoram a política. Quando um template fornece uma URL não confiável ou derivada de dados para a função resources.GetRemote() e a plataforma host utiliza o resolvedor de sistema cgo, essas codificações resolvem para endereços bloqueados. Isso permite requisições do lado do servidor durante a compilação para serviços de loopback e internos, incluindo endpoints de metadados de nuvem em compilações hospedadas ou de CI. Esta falha também se aplica a cada salto de redirecionamento, pois a mesma verificação é reutilizada.
Recommendations Atualizar para a versão 0.163.1.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58404
GHSA-R46F-3RPW-HXRV
GO-2026-5606

Produtos afetados

Hugo