PT-2026-56306 · Goploy · Goploy

·

CVE-2026-53553

·

Publicado

2026-07-07

·

Atualizado

2026-08-31

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Goploy versões anteriores a 1.17.6
Description O Goploy é um sistema de implantação automatizada de código aberto. Um problema de traversal de caminho existe no endpoint /deploy/fileDiff devido à validação e sanitização insuficientes do parâmetro filePath. Isso permite que um invasor use sequências de traversal de diretório como ../ para ler arquivos arbitrários de dois locais: o host local onde o Goploy está sendo executado (retornado no campo srcText) e qualquer servidor remoto gerenciado pelo sistema (retornado no campo distText) via protocolo SFTP. O problema é facilmente explorável porque a função member padrão possui a permissão de Comparação de Arquivos. Um invasor com acesso de usuário de baixo privilégio pode ignorar restrições especificando um cabeçalho de namespace como G-N-ID e enumerando a variável serverId para acessar arquivos sensíveis em todos os servidores alvo gerenciados.
Recommendations Para versões anteriores a 1.17.6, filtre rigorosamente caracteres especiais como ../, .. e %00 nas entradas de caminho de arquivo. Use filepath.Clean para formatar caminhos e verifique se o caminho absoluto resultante está dentro de um diretório restrito legítimo ou sandbox. Execute o serviço Goploy usando uma identidade de usuário de baixo privilégio para limitar o acesso a arquivos sensíveis do sistema. Restrinja o acesso ao endpoint /deploy/fileDiff apenas a usuários altamente confiáveis. Como mitigação temporária, restrinja o uso do parâmetro filePath no endpoint /deploy/fileDiff até que uma correção seja aplicada.

Exploit

Correção

Information Disclosure

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53553
GHSA-4G5X-HCWM-82JW
GO-2026-5938
OPENSUSE-SU-2026:21483-1

Produtos afetados

Goploy