Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-52792 — Algernon küçük, kendi kendine yeten saf Go web sunucusudur.

Algernon küçük, kendi kendine yeten saf Go web sunucusudur. 1.17.9'dan önce, Windows üzerinde Algernon engine/handlers.go içinde filepath.Ext()'i çağırarak x.lua::$DATA, x.lua., ve x.lua gibi NTFS eşdeğeri isimleri önceden reddetmeden bir dosya işleyici seçer. Kimliği doğrulanmamış bir istemci, .lua, .tl, .po2, .amber veya .frm uzantısını kullanarak bu eklerden birini kamuya açık sunucu tarafı bir betiğe ekleyebilir. İstek yolu utils/files.go içindeki URL2filename üzerinden geçer, rend...

Platform
Windows Server
CVE Kaydı
CVE-2026-52792
CVSS Skoru
8.7/10
Yayın Tarihi
19 Ağustos 2026
Okunma
32
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

Algernon küçük, kendi kendine yeten saf Go web sunucusudur. 1.17.9'dan önce, Windows üzerinde Algernon engine/handlers.go içinde filepath.Ext()'i çağırarak x.lua::$DATA, x.lua., ve x.lua gibi NTFS eşdeğeri isimleri önceden reddetmeden bir dosya işleyici seçer. Kimliği doğrulanmamış bir istemci, .lua, .tl, .po2, .amber veya .frm uzantısını kullanarak bu eklerden birini kamuya açık sunucu tarafı bir betiğe ekleyebilir. İstek yolu utils/files.go içindeki URL2filename üzerinden geçer, renderer ve çalıştırma durumlarını atlar ve FilePage, os.Open, ReadAndLogErrors ve ToClient işleyicilerine ulaşır; bu sırada NTFS takma adı altta yatan betiğe çözer. Sonuç olarak sunucu ham betik kaynağını döndürebilir ve veritabanı kimlik bilgilerini, API anahtarlarını ve SetCookieSecret değerini ifşa edebilir; bu da sahte oturum çerezlerine izin verebilir. Linux ve macOS hostları bu sorundan etkilenmez. Bu sorun 1.17.9 sürümünde düzeltilmiştir.

Değerlendirme

  • CVE: CVE-2026-52792
  • CVSS taban puanı: 8.7
  • Vektör: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Kaynak: NVD record

Kaynakça

Yapılması Gerekenler

  • Etkilenen sistemleri envanterinizle karşılaştırarak doğrulayın
  • Sağlayıcının verdiği yamayı bakım penceresi sırasında uygulayın
  • Yama uygulanana kadar ağ katmanında erişimi kısıtlayın

Windows Server — İlgili Duyurular

TÜMÜNÜ GÖR →