PT-2026-65623 · Goshs · Goshs

CVE-2026-62325

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas goshs versões 2.1.3 through 2.1.3
Description Existe uma falha de bypass de autenticação no componente de servidor SFTP quando a aplicação é iniciada com uma string de autenticação básica contendo um nome de usuário, mas com a senha vazia (ex: -b 'admin:'), a flag -sftp ativada e a flag -fkf desativada. O problema decorre do uso do operador lógico AND (&&) no manipulador de senhas em sftpserver/sftpserver.go. Se o nome de usuário ou a senha estiverem vazios, o PasswordHandler não é inicializado. Quando tanto o PasswordHandler quanto o PublicKeyHandler não estão definidos, a biblioteca SSH subjacente define NoClientAuth como true, permitindo que usuários não autenticados acessem arquivos, incluindo a leitura, escrita, exclusão e renomeação dos mesmos.
Recommendations Atualize o goshs para a versão 2.1.4. Como medida paliativa temporária, evite iniciar o servidor com uma senha vazia na string de autenticação básica ao usar SFTP sem arquivos de chave pública.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62325
GHSA-RJRW-MJQ6-HPMM

Produtos afetados

Goshs