PT-2026-65624 · Goshs · Goshs

CVE-2026-64863

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas goshs versões anteriores a 2.1.4
Description Na implementação WebDAV, a função wdGuard em httpserver/server.go classifica incorretamente o método MOVE como uma operação apenas de escrita. Consequentemente, ela não aplica a flag --no-delete. Como a operação MOVE inerentemente exclui o arquivo de origem durante a renomeação e pode executar um RemoveAll no arquivo de destino quando o cabeçalho Overwrite: T é utilizado, um invasor pode excluir ou sobrescrever arquivos mesmo quando a opção de exclusão está explicitamente desativada. Isso ignora a barreira de segurança pretendida para evitar a remoção de arquivos.
Recommendations Atualize o goshs para a versão 2.1.4 ou posterior.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64863
GHSA-HQ33-8JGP-8QQ3

Produtos afetados

Goshs