PT-2026-50157 · Hugo · Hugo
CVE-2026-50134
·
Publicado
2026-06-16
·
Atualizado
2026-07-30
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Hugo versões 0.91.0 through 0.161.1
Description
A função
resources.GetRemote aplica a política security.http.urls na URL inicial fornecida, mas não revalida URLs intermediárias durante redirecionamentos HTTP 3xx. Isso permite que um servidor confiável, ou um invasor que controle seu DNS ou resposta, redirecione a requisição para um host proibido, como http://localhost/ ou um endereço IP interno. Este bypass também anula quaisquer restrições de formato de host implementadas pelo operador.Recommendations
Atualize para a versão 0.162.0.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hugo