PT-2026-41687 · Caddy · Caddy

·

CVE-2026-45135

·

Publicado

2026-05-18

·

Atualizado

2026-07-24

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Caddy versões 2.7.0 a 2.11.2
Descrição A função splitPos() do transporte FastCGI em modules/caddyhttp/reverseproxy/fastcgi/fastcgi.go utiliza incorretamente o recurso search.IgnoreCase da biblioteca golang.org/x/text/search quando o caminho de uma requisição contém bytes não-ASCII. Isso resulta em duas falhas: um problema de fluxo de controle onde uma variável match obsoleta permite que arquivos que não são scripts sejam tratados como tal, e um problema de equivalência Unicode onde caracteres semelhantes não-ASCII são convertidos em caracteres ASCII (por exemplo, tratando .𝗽𝗵𝗽 como .php). Em implementações onde um invasor pode fazer upload ou colocar conteúdo em arquivos servidos via FastCGI, essas falhas podem ser exploradas através da criação de uma URL específica para alcançar a execução remota de código.
Recomendações Atualize para a versão 2.11.3.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45135
GHSA-M675-2P33-XV9G
GO-2026-5492

Produtos afetados

Caddy