Zurück zur Liste

openhole-server vulnerable to path traversal via URL-decoded request path — GHSA-FH2F-XFXC-Q9CC

GitHub · GitHub · GHSA-FH2F-XFXC-Q9CC

ID
GHSA-FH2F-XFXC-Q9CC
Datum
Quelle
GitHub
Vendor
GitHub
Risiko
hoch

Zusammenfassung

## Summary openhole-server forwarded the URL-decoded request path (`r.URL.Path`) to tunnel clients instead of the original request-target. Percent-encoded dot-segments (`%2e`) and separators (`%2f`) were decoded to `../` and `/` before reaching the local service. Go's ServeMux rejects literal `../` paths, but percent-encoded traversal sequences bypassed this and were delivered to backends as working path traversal.…

Zeitlicher Verlauf

Von der Quelle veröffentlicht
2026-07-29

Risikokontext

  • Gemeldeter Schweregrad oder Risikowert: hoch.
  • Prüfe die Exponierung für das betroffene Produkt oder die Produktfamilie: go: github.com/bablilayoub/openhole.

Produkt

go: github.com/bablilayoub/openhole

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Priorisiere sofort Patches oder Mitigations (hohes akutes Risiko).
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Nachweise und Herkunft

Kanonische Advisory-ID
GHSA-FH2F-XFXC-Q9CC
Quelle
GitHub
Vendor
GitHub
Von der Quelle veröffentlicht
2026-07-29
Letzte Quellenaktivität
2026-07-29
Weitere Kennungen
CVE-2026-54650
Kuratiert von
hlukh.ch

Verwandte Hinweise und Zusammenhänge

Diese Hinweise sind anhand gemeinsamer CVE-, Produkt-, Hersteller-, Quellen- oder Zeitsignale verknüpft.