Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-53779 — WebP Server Go (0.14.4'e kadar) Windows'ta kimlik doğrulaması olmayan saldırganların yapılandırılmış IMG_PATH dizini dışındaki dosyaları okumasına izin veren bir path traversal zafiyeti içeriyor

WebP Server Go 0.14.4'e kadar Windows'ta path.Clean() temizlemesini atlayan yüzde kodlu ters eğik çizgiler (%5C) içeren istekler gönderilmesiyle yapılandırılmış IMG_PATH dizini dışındaki dosyaların okunmasına olanak veren bir path traversal zafiyeti içeriyor (handler/router.go).

Platform
Windows Server
CVE Kaydı
CVE-2026-53779
CVSS Skoru
8.7/10
Yayın Tarihi
22 Haziran 2026
Okunma
4
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

WebP Server Go (0.14.4'e kadar) Windows ortamlarında, kimlik doğrulaması olmayan saldırganların yapılandırılmış IMG_PATH dizini dışındaki dosyaları okumasına olanak veren bir path traversal zafiyeti içeriyor. Saldırganlar, path.Clean() sanitizasyonunu atlayan yüzde kodlu ters eğik çizgiler (%5C) içeren istekler göndererek bu zafiyeti tetikleyebilirler (handler/router.go). Go'nun yalnızca ileri eğik çizgi normalizasyonu ile Windows dosya sistemi API'lerinin ters eğik çizgi ve ileri eğik çizgiyi eşdeğer kabul etmesi arasındaki uyumsuzluk, sunucu sürecinin erişebildiği ana makine dosya sistemi üzerinde rastgele dosyalara erişmek için kullanılabilir.

Değerlendirme

  • CVE: CVE-2026-53779
  • CVSS taban puanı: 8.7
  • Vektör: CVSS:4.0\/AV:N\/AC:L\/AT:N\/PR:N\/UI:N\/VC:H\/VI:N\/VA:N\/SC:N\/SI:N\/SA:N\/E:X\/CR:X\/IR:X\/AR:X\/MAV:X\/MAC:X\/MAT:X\/MPR:X\/MUI:X\/MVC:X\/MVI:X\/MVA:X\/MSC:X\/MSI:X\/MSA:X\/S:X\/AU:X\/R:X\/V:X\/RE:X\/U:X
  • Kaynak: [NVD kaydı](https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-53779)

Referanslar

  • [github.com](https:\/\/github.com\/webp-sh\/webp_server_go\/commit\/eb3b5f9289b331cb639cd610b0d1c532d2cc24e0)
  • [github.com](https:\/\/github.com\/webp-sh\/webp_server_go\/pull\/451)
  • [www.vulncheck.com](https:\/\/www.vulncheck.com\/advisories\/webp-server-go-path-traversal-via-backslash-encoding-on-windows)

Aksiyon

  • Etkilenen sistemleri envanterden doğrulayın
  • Üretici yamasını bakım penceresinde uygulayın
  • Yama uygulanana kadar erişimi ağ katmanında kısıtlayın

Windows Server — İlgili Duyurular

TÜMÜNÜ GÖR →