PT-2026-20330 · Echo · Echo

·

CVE-2026-25766

·

Publicado

2026-02-17

·

Atualizado

2026-07-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Echo de 5.0.0 a 5.0.2
Descrição O Echo, um framework web em Go, apresenta um problema em que o componente middleware.Static, quando usado com o sistema de arquivos padrão no Windows, permite travessia de caminho por meio de barras invertidas. Isso possibilita a leitura remota não autenticada de arquivos fora do diretório raiz estático pretendido. O caminho solicitado é processado usando path.Clean, que não reconhece barras invertidas como separadores de caminho, mantendo as sequências .. intactas. Posteriormente, o os.Open no Windows interpreta essas barras invertidas como separadores, permitindo a travessia além do diretório raiz estático pretendido. Os arquivos middleware/static.go e echo.go são relevantes para este problema.
Recomendações Atualize para a versão 5.0.3 ou superior do Echo.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25766
GHSA-PGVM-WXW2-HRV9
GO-2026-4502
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Echo