PT-2026-65619 · Openhole · Openhole

CVE-2026-54650

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas openhole versões anteriores a 0.1.2
Descrição O openhole-server em internal/server/public proxy.go encaminhava o caminho da requisição decodificado da URL r.URL.Path para os clientes do túnel em vez de preservar o alvo original da requisição. Esse comportamento permitia que segmentos de ponto codificados em percentual %2e e separadores %2f fossem decodificados como ../ e / antes de atingirem o serviço local, ignorando as proteções do ServeMux do Go. Um invasor remoto não autenticado poderia explorar isso para realizar a travessia de diretório (path traversal), permitindo a leitura de arquivos fora da raiz web publicada em serviços locais tunelados que não resolvem caminhos sem canonicalização. Além disso, barras codificadas poderiam ser usadas para burlar controles de acesso baseados em caminho.
Recomendações Atualize o openhole-server e a CLI do openhole para a versão 0.1.2 ou posterior.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54650
GHSA-FH2F-XFXC-Q9CC

Produtos afetados

Openhole