Ad

CVE-2026-39822

HIGH CVSS 3.1: 7,8 EPSS 0.23%
Обновлено 17 сентября 2026
Golang
Параметр Значение
CVSS 7,8 (HIGH)
Уязвимые версии 1.26.0 — 1.26.5
Устранено в версии 1.25.12
Тип уязвимости CWE-61 (Переход по символическим ссылкам)
Поставщик Golang
Публичный эксплойт Нет

В системах Unix открытие файла в os.Root неправильно следует по символическим ссылкам на места за пределами корня, когда конечный компонент пути a является символической ссылкой, а путь заканчивается на /. Например, «root.Open(»symlink/»)» откроет «символическую ссылку», даже если «символическая ссылка» является символической ссылкой, указывающей за пределы корня.

Показать оригинальное описание (EN)

On Unix systems, opening a file in an os.Root improperly follows symlinks to locations outside of the Root when the final path component of the a path is a symbolic link and the path ends in /. For example, 'root.Open("symlink/")' will open "symlink" even when "symlink" is a symbolic link pointing outside of the root.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Golang Go
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
1.25.12
Golang Go
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
1.26.0 1.26.5
Golang Go
cpe:2.3:a:golang:go:1.27:rc1:*:*:*:*:*:*