CVE-2026-52792 — Algernon küçük, kendi kendine yeten saf Go web sunucusudur.
Algernon küçük, kendi kendine yeten saf Go web sunucusudur. 1.17.9'dan önce, Windows üzerinde Algernon engine/handlers.go içinde filepath.Ext()'i çağırarak x.lua::$DATA, x.lua., ve x.lua gibi NTFS eşdeğeri isimleri önceden reddetmeden bir dosya işleyici seçer. Kimliği doğrulanmamış bir istemci, .lua, .tl, .po2, .amber veya .frm uzantısını kullanarak bu eklerden birini kamuya açık sunucu tarafı bir betiğe ekleyebilir. İstek yolu utils/files.go içindeki URL2filename üzerinden geçer, rend...
Platform
Windows Server
CVE Kaydı
CVE-2026-52792
CVSS Skoru
8.7/10
Yayın Tarihi
19 Ağustos 2026
Okunma
32
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Algernon küçük, kendi kendine yeten saf Go web sunucusudur. 1.17.9'dan önce, Windows üzerinde Algernon engine/handlers.go içinde filepath.Ext()'i çağırarak x.lua::$DATA, x.lua., ve x.lua gibi NTFS eşdeğeri isimleri önceden reddetmeden bir dosya işleyici seçer. Kimliği doğrulanmamış bir istemci, .lua, .tl, .po2, .amber veya .frm uzantısını kullanarak bu eklerden birini kamuya açık sunucu tarafı bir betiğe ekleyebilir. İstek yolu utils/files.go içindeki URL2filename üzerinden geçer, renderer ve çalıştırma durumlarını atlar ve FilePage, os.Open, ReadAndLogErrors ve ToClient işleyicilerine ulaşır; bu sırada NTFS takma adı altta yatan betiğe çözer. Sonuç olarak sunucu ham betik kaynağını döndürebilir ve veritabanı kimlik bilgilerini, API anahtarlarını ve SetCookieSecret değerini ifşa edebilir; bu da sahte oturum çerezlerine izin verebilir. Linux ve macOS hostları bu sorundan etkilenmez. Bu sorun 1.17.9 sürümünde düzeltilmiştir.
Microsoft Windows Advanced Local Procedure Call, bir saldırıcının yerel olarak ayrıcalık yükseltmesine olanak tanıyan heap-tabanlı bir bellek taşması zafiyeti içerir.