PT-2026-99363 · Hugo · Hugo

·

CVE-2026-100692

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hugo versões 0.123.1 through 0.165.x
Description As verificações de confinamento de links simbólicos (symlinks) no gerador de sites estáticos param na raiz da montagem. Isso permite que um tema ou módulo vendored localizado em themes/ contenha um link simbólico na raiz da montagem (por exemplo, themes/mytheme/assets apontando para /some/dir/outside). Arquivos atrás de tais links simbólicos podem ser lidos durante a compilação do site usando funções como resources.Get() e resources.Match(), e podem ser publicados no diretório public/ via montagens estáticas. Isso ignora a regra de que as fontes de montagem de temas e módulos devem ser caminhos locais. Módulos obtidos via Go modules não são afetados, pois seus arquivos zip não podem conter links simbólicos.
Recommendations Atualize para a versão 0.166.0. Inspecione themes/ e módulos vendored em busca de links simbólicos nas raízes de montagem antes da compilação. Substitua links simbólicos por montagens explícitas.

Exploit

Correção

DoS

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100692
GHSA-797M-7J5G-3RPR

Produtos afetados

Hugo