CVE-2026-4660
Go-getter может позволять произвольное чтение файлов файловой системы через операции git
- Опубликовано
- 9 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- HashiCorp
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 46,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Библиотека go-getter от HashiCorp до версии v1.8.5 включительно может допускать произвольное чтение файлов в файловой системе во время определённых операций с git через специально сформированный URL. Эта уязвимость, CVE-2026-4660, исправлена в go-getter v1.8.6. Данная уязвимость не затрагивает ветку и пакет go-getter/v2.
Источники
1PoC для CVE-2026-4660: произвольное чтение файлов через git checkout в hashicorp/go-getter
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.