PT-2026-32039 · Goshs · Goshs

·

CVE-2026-40189

·

Publicado

2026-04-10

·

Atualizado

2026-07-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas goshs versões anteriores a 2.0.0-beta.4
Description o goshs não aplica o mecanismo de Lista de Controle de Acesso (ACL) e autenticação básica por pasta do arquivo .goshs em rotas de alteração de estado. Embora a autorização seja aplicada corretamente a listagens de diretórios e leituras de arquivos, ela é ignorada durante operações que modificam o estado do servidor. Um invasor não autenticado pode explorar isso para fazer upload de arquivos via método PUT ou endpoint POST /upload multipart, criar diretórios usando o parâmetro ?mkdir e excluir arquivos usando o parâmetro ?delete dentro de um diretório protegido. Além disso, um invasor pode excluir o próprio arquivo .goshs para remover a política de autenticação da pasta, concedendo subsequentemente acesso não autorizado a conteúdos anteriormente protegidos. Este problema afeta a confidencialidade, integridade e disponibilidade.
Recommendations Atualize o goshs para a versão 2.0.0-beta.4. Como mitigação temporária, restrinja o acesso ao método PUT, ao endpoint /upload e aos parâmetros ?mkdir e ?delete.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40189
GHSA-WVHV-QCQF-F3CX
GO-2026-5728
OPENSUSE-SU-2026:10542-1
OPENSUSE-SU-2026:21483-1

Produtos afetados

Goshs