PT-2026-50157 · Hugo · Hugo

CVE-2026-50134

·

Publicado

2026-06-16

·

Atualizado

2026-07-30

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hugo versões 0.91.0 through 0.161.1
Description A função resources.GetRemote aplica a política security.http.urls na URL inicial fornecida, mas não revalida URLs intermediárias durante redirecionamentos HTTP 3xx. Isso permite que um servidor confiável, ou um invasor que controle seu DNS ou resposta, redirecione a requisição para um host proibido, como http://localhost/ ou um endereço IP interno. Este bypass também anula quaisquer restrições de formato de host implementadas pelo operador.
Recommendations Atualize para a versão 0.162.0.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50134
GHSA-VXGM-5RMG-5W8G
GO-2026-5681
OPENSUSE-SU-2026:21483-1
RHSA-2026:24577

Produtos afetados

Hugo