Ad

CVE-2026-56864

HIGH CVSS 3.1: 7,5 EPSS 0.30%
Обновлено 14 августа 2026
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Публичный эксплойт Нет

Вредоносная GOSUMDB была способна обслуживать произвольное содержимое модуля, не содержащееся в журнале прозрачности. Эта атака позволяет координирующим GOPROXY и GOSUMDB обслуживать содержимое вредоносного модуля клиента, которое невозможно обнаружить с помощью анализа журнала прозрачности. Чтобы определить, затронуты ли вы: rm -r go.sum go.work.sumvendor/ && go mod tidy

Показать оригинальное описание (EN)

A malicious GOSUMDB was capable of serving arbitrary module content not contained within the transparency log. This attack allows for a coordinating GOPROXY and GOSUMDB to serve a client malicious module content that cannot be detected by evaluating the transparency log. In order to determine if you have been affected: rm -r go.sum go.work.sum vendor/ && go mod tidy

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1