PT-2026-99361 · Hugo · Hugo

·

CVE-2026-100690

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hugo versões 0.161.0 through 0.165.0
Description As ferramentas Node.js, incluindo css.PostCSS, css.TailwindCSS e js.Babel, são executadas sob um modelo de permissões destinado a restringir a leitura do sistema de arquivos ao diretório do projeto e montagens configuradas. No entanto, o modelo valida apenas o caminho léxico e segue links simbólicos que apontam para fora do conjunto permitido, não detectando links simbólicos que escapam do sandbox. Um invasor capaz de contribuir com conteúdo para um projeto pode enviar um link simbólico apontando para um arquivo sensível, como /etc/passwd, juntamente com um plugin PostCSS para lê-lo. Isso permite que qualquer arquivo legível pelo processo de build seja exposto e potencialmente incorporado ao site publicado. Este problema afeta builds que utilizam a configuração de segurança padrão e não impacta projetos que não utilizam ferramentas Node.js.
Recommendations Atualize o Hugo para a versão 0.166.0. Como mitigação temporária, evite o uso das ferramentas css.PostCSS, css.TailwindCSS e js.Babel.

Exploit

Correção

DoS

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100690
GHSA-X3MX-CM49-8M9C
RHSA-2026:66266

Produtos afetados

Hugo