PT-2026-65622 · Goshs · Goshs

CVE-2026-54719

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas goshs versões anteriores a 2.1.1
Description O manipulador bulkDownload em httpserver/updown.go não chama as funções findEffectiveACL ou applyCustomAuth ao processar downloads de arquivos ZIP através do parâmetro ?bulk&file=. Isso permite que um invasor de rede não autenticado leia arquivos no webroot que estejam protegidos apenas por Listas de Controle de Acesso (ACLs) de pasta .goshs ou listas de bloqueio. O problema ocorre porque o parâmetro ?bulk é despachado via earlyBreakParameters antes que o fluxo de autorização padrão seja executado, ignorando tanto a autenticação de pasta quanto as listas de bloqueio por arquivo.
Recommendations Atualize para a versão 2.1.1. Como medida de mitigação temporária, restrinja o acesso ao parâmetro ?bulk no endpoint de API afetado até que a atualização seja aplicada.

Correção

Incorrect Authorization

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54719
GHSA-RMXW-PQ4X-3FVH

Produtos afetados

Goshs