PT-2026-65622 · Goshs · Goshs
CVE-2026-54719
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
goshs versões anteriores a 2.1.1
Description
O manipulador
bulkDownload em httpserver/updown.go não chama as funções findEffectiveACL ou applyCustomAuth ao processar downloads de arquivos ZIP através do parâmetro ?bulk&file=. Isso permite que um invasor de rede não autenticado leia arquivos no webroot que estejam protegidos apenas por Listas de Controle de Acesso (ACLs) de pasta .goshs ou listas de bloqueio. O problema ocorre porque o parâmetro ?bulk é despachado via earlyBreakParameters antes que o fluxo de autorização padrão seja executado, ignorando tanto a autenticação de pasta quanto as listas de bloqueio por arquivo.Recommendations
Atualize para a versão 2.1.1.
Como medida de mitigação temporária, restrinja o acesso ao parâmetro
?bulk no endpoint de API afetado até que a atualização seja aplicada.Correção
Incorrect Authorization
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Goshs