Zurück zur Liste

openhole-server vulnerable to path traversal via URL-decoded request path — CVE-2026-54650

GitHub · GitHub · CVE-2026-54650

ID
CVE-2026-54650
Datum
Quelle
GitHub
Vendor
GitHub
Risiko
high

Zusammenfassung

## Summary openhole-server forwarded the URL-decoded request path (`r.URL.Path`) to tunnel clients instead of the original request-target. Percent-encoded dot-segments (`%2e`) and separators (`%2f`) were decoded to `../` and `/` before reaching the local service. Go's ServeMux rejects literal `../` paths, but percent-encoded traversal sequences bypassed this and were delivered to backends as working path traversal.…

Zeitlicher Verlauf

Von der Quelle veröffentlicht
2026-07-29

Risikokontext

  • Gemeldeter Schweregrad oder Risikowert: high.
  • Prüfe die Exponierung für das betroffene Produkt oder die Produktfamilie: go: github.com/bablilayoub/openhole.

Produkt

go: github.com/bablilayoub/openhole

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Priorisiere sofort Patches oder Mitigations (hohes akutes Risiko).
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Nachweise und Herkunft

Kanonische Advisory-ID
CVE-2026-54650
Quelle
GitHub
Vendor
GitHub
Von der Quelle veröffentlicht
2026-07-29
Letzte Quellenaktivität
2026-07-29
Weitere Kennungen
GHSA-FH2F-XFXC-Q9CC
Kuratiert von
hlukh.ch

Verwandte Hinweise und Zusammenhänge

Diese Hinweise sind anhand gemeinsamer CVE-, Produkt-, Hersteller-, Quellen- oder Zeitsignale verknüpft.