PT-2026-97441 · Caddy · Caddy
CVE-2026-92700
·
Publicado
2026-09-18
·
Atualizado
2026-10-01
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Caddy versões anteriores a 2.11.4
Description
A função
fileHidden() em modules/caddyhttp/fileserver/staticfiles.go utiliza verificações filepath.Match sensíveis a maiúsculas e minúsculas. Esse comportamento permite que variantes de caixa bypassassem as regras de ocultação em sistemas de arquivos insensíveis a maiúsculas e minúsculas ou em ambientes onde caminhos de caixa mista coexistam, expondo potencialmente arquivos que deveriam estar ocultos.Recommendations
Atualize para a versão 2.11.4 ou posterior.
Exploit
Correção
Code Injection
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Caddy