Ad

CVE-2026-89259

CRITICAL CVSS 4.0: 9,3 EPSS 0.41%
Обновлено 12 сентября 2026
Hugo
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-250
Поставщик Hugo
Публичный эксплойт Нет

Hugo — генератор статических сайтов. Начиная с версии 0.161.0, Hugo запускает инструменты Node в соответствии с моделью разрешений Node, но TailwindCSS, включенный в список Security.exec.allow по умолчанию, требует конфигурации с высоким уровнем разрешений (--allow-addons, --allow-child-process, --allow-worker). В результате ограничения, предусмотренные исправлением для GHSA-x597-9fr4-5857, все же можно было обойти, позволяя инструменту Node, вызываемому во время сборки, читать и записывать файлы за пределами рабочего каталога проекта.

Затронутые версии — версии после v0.43; проблема была исправлена ​​в версии 0.165.0 путем удаления Tailwindcss из списка Security.exec.allow по умолчанию. Пользователи, которые не используют TailwindCSS или создают только доверенные сайты, не затрагиваются. В качестве обходного пути пользователи могут определить ограничительный список Security.exec.allow в Hugo.toml.

Показать оригинальное описание (EN)

Hugo is a static site generator. From v0.161.0, Hugo executes Node tools under Node's permission model, but TailwindCSS — included in the default security.exec.allow list — requires a highly permissive configuration (--allow-addons, --allow-child-process, --allow-worker). As a result, the restrictions intended by the fix for GHSA-x597-9fr4-5857 could still be bypassed, allowing a Node tool invoked during a build to read and write files outside the project's working directory. Affected versions are those after v0.43; the issue was fixed in v0.165.0 by removing tailwindcss from the default security.exec.allow list. Users who do not use TailwindCSS, or who only build trusted sites, are not affected. As a workaround, users can define a restrictive security.exec.allow list in hugo.toml.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Связанные уязвимости