PT-2026-79079 · Mongoose · Mongoose

CVE-2026-73255

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mongoose versões anteriores a 7.22
Description Existe um problema no servidor web embarcado e biblioteca de rede onde um invasor que controle um arquivo com SSI habilitado pode usar sequências de traversal de diretório em uma diretiva #include file ou #include virtual. Isso ocorre porque a função mg ssi() em src/ssi.c concatena o argumento da diretiva em um caminho do sistema de arquivos sem utilizar a função mg path is sane(). Consequentemente, implantações usando MG ENABLE SSI com ssi pattern configurado podem expor arquivos legíveis pelo processo do Mongoose.
Recommendations Atualize para a versão 7.22. Como mitigação temporária, restrinja o uso da função mg ssi() ou desabilite a configuração MG ENABLE SSI.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73255
GHSA-H7M9-764R-7X4X

Produtos afetados

Mongoose