PT-2026-33233 · Goshs · Goshs

·

CVE-2026-40884

·

Publicado

2026-04-14

·

Atualizado

2026-07-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas goshs versões anteriores a 2.0.0-beta.6
Description o goshs contém um bypass de autenticação SFTP que ocorre quando o servidor é iniciado com a flag -sftp e a sintaxe de autenticação básica -b ':pass' (onde o nome de usuário é deixado vazio). Nesta configuração, o software não instala um manipulador de senha SFTP, permitindo que um invasor de rede não autenticado se conecte ao serviço SFTP e acesse arquivos sem fornecer uma senha. Isso permite a leitura, upload, renomeação e exclusão não autorizada de arquivos dentro da raiz SFTP configurada, dependendo do modo do servidor e das permissões do sistema de arquivos.
Recommendations Atualize o goshs para a versão 2.0.0-beta.6. Como solução temporária, evite usar a sintaxe -b ':pass' ao iniciar o servidor com a flag -sftp.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40884
GHSA-C29W-QQ4M-2GCV
GO-2026-5303
OPENSUSE-SU-2026:21483-1

Produtos afetados

Goshs