PT-2026-7122 · Go+1 · Go+1

CVE-2025-66630

·

Publicado

2026-02-09

·

Atualizado

2026-07-30

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Fiber anteriores a 2.52.11 Versões do Fiber anteriores a 2.52.11 executando em versões do Go anteriores a 1.24
Descrição O framework Fiber, um framework web inspirado no Express escrito em Go, é suscetível a gerar identificadores previsíveis quando executado em versões do Go anteriores a 1.24. Isso ocorre porque a implementação subjacente crypto/rand pode retornar um erro se a aleatoriedade segura não puder ser obtida, e as funções UUID do Fiber v2 não retornam esse erro. Consequentemente, o código da aplicação pode, sem saber, depender de identificadores com baixa entropia em áreas críticas de segurança. Isso é particularmente relevante, pois muitos componentes de middleware do Fiber v2, como middleware de sessão, CSRF, limitação de taxa e geração de ID de requisição, usam utils.UUIDv4() como padrão. Os impactos potenciais incluem fixação ou sequestro de sessão, falsificação de token CSRF, replay de autenticação, negação de serviço e colisões de ID de requisição. A exaustão de entropia é rara em sistemas Linux modernos, mas falhas na fonte de entropia são mais prováveis em implantações em contêineres, sandboxes restritas ou sistemas mal configurados. As funções UUIDv4() e UUID() dentro do pacote gofiber/utils são afetadas.
Recomendações Atualize para a versão mais recente do Fiber v2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66630
GHSA-68RR-P4FP-J59V
GO-2026-4471
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Fiber
Go