CVE-2026-55677
Red Hat Security Advisory: Cluster Observability Operator 1.5.2
Beschreibung
Echo ist ein Go-Webframework. Vor Versionen 4.15.3 und 5.2.0 stimmen Echos Router und der statische Dateihandler nicht überein, wenn es um die Dekodierung von URL-Pfaden geht. Der Router verwendet den roh kodierten Pfad (er behält %2F unverändert bei), während StaticDirectoryHandler %2F in / dekodiert, bevor er Dateisystempfade auflöst. Dies ermöglicht einem Angreifer, Zugriffskontrollen auf Routenebene zu umgehen und statische Dateien ohne Autorisierung einzusehen. Diese Schwachstelle wurde in den Versionen 4.15.3 und 5.2.0 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-22Base
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special elements within the pathname that can cause the pathname to resolve to a location that is outside of the restricted directory.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
golang1.26.0-0
go
github.com/go-git/go-billy/v5
go
github.com/labstack/echo/v4
go
github.com/labstack/echo/v5
go
go.opentelemetry.io/otel1.41.0
go
go.opentelemetry.io/otel1.43.0
go
golang.org/x/crypto
go
golang.org/x/net
go
golang.org/x/text
go
stdlib1.26.0-0
go
stdlib1.27.0-0
golang
crypto0.52.0
IBM
App Connect Enterprise< 12.0.12.28
gefixt in 12.0.12.28
IBM
App Connect Enterprise< 13.0.8.1
gefixt in 13.0.8.1
IBM
App Connect Enterprise< 13.0.8.2
gefixt in 13.0.8.2
IBM
Concert< 3.0.0
gefixt in 3.0.0
jsonparser_project
jsonparser1.1.2
openjsf
fast-uri2.3.1 – 3.1.3
openjsf
fast-uri4.0.0 – 4.0.1
opentelemetry
opentelemetry1.36.0 – 1.41.0
Quellen & Referenzen
- https://github.com/fastify/fast-uri/security/advisories/GHSA-4c8g-83qw-93j6web
- https://nvd.nist.gov/vuln/detail/CVE-2026-13676advisory
- https://github.com/fastify/fast-uri/pull/188web
- https://github.com/fastify/fast-uri/commit/2a6d357a18a68e6d812824379fd3388a1ae50d05web
- https://github.com/fastify/fast-uri/commit/21ea1f9d70495c931f55dff893a8fa38f4f2e6bdweb
- https://github.com/fastify/fast-uri/commit/01db48010f594b98f7b323be18b393791c66ed1dweb
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.jsonweb
- https://github.com/fastify/fast-uri/releases/tag/v4.0.1web
- https://github.com/fastify/fast-uri/releases/tag/v3.1.3web
- https://github.com/fastify/fast-uri/releases/tag/v2.4.2web
- https://github.com/fastify/fast-uripackage
- https://cna.openjsf.org/security-advisories.htmlweb
- https://bugzilla.redhat.com/show_bug.cgi?id=2494197web
- https://access.redhat.com/security/cve/CVE-2026-13676web
- https://access.redhat.com/errata/RHSA-2026:48126web
- https://access.redhat.com/errata/RHSA-2026:48124web
- https://access.redhat.com/errata/RHSA-2026:44268web
- https://access.redhat.com/errata/RHSA-2026:44239web
- https://access.redhat.com/errata/RHSA-2026:43038web
- https://access.redhat.com/errata/RHSA-2026:42815web
Verknüpfte CVEs
- CVE-2026-73643
js-yaml ist ein JavaScript-YAML-Parser und -Dumper.
highCVSSv3 7.5 - CVE-2026-56852
Ein `norm.Iter` kann in eine Endlosschleife geraten, wenn es Eingaben mit ungültigen UTF-8-Bytes verarbeitet.
highCVSSv3 7.5 - CVE-2026-46600
Das Parsen eines ungültigen SVCB- oder HTTPS-RR kann zum Absturz führen, wenn die Größe eines Parameterwerts den Puffer des Nachrichtenin…
highCVSSv3 7.5 - CVE-2026-46597
Ein falsch platziertes Cast von Bytes zu Int ermöglichte einen Server-Side-Panic im AES-GCM-Paketdecoder für gut gefertigte Eingaben.
highCVSSv3 7.5 - CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-44740
Billy ist eine Dateisystem-Abstraktionsschnittstelle für Go.
mediumCVSSv3 6.5 - CVE-2026-42508
Früher wurde ein widerrufenes "SignatureKey" einer Zertifizierungsstelle (CA) nicht korrekt auf Widerruf überprüft.
criticalCVSSv3 9.1 - CVE-2026-41178
OpenTelemetry-Go ist die Go-Implementierung von OpenTelemetry.
mediumCVSSv3 5.3 - CVE-2026-39832
Beim Hinzufügen eines Schlüssels zu einem Remote-Agent-Einschränkungserweiterungen wie restrict-destination-v00@openssh.com wurden diese…
criticalCVSSv3 9.1 - CVE-2026-39831
Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüfte…
criticalCVSSv3 9.1 - CVE-2026-39830
Ein böswilliger SSH-Peer könnte unbeauftragte globale Antwortnachrichten senden, um einen internen Puffer zu füllen und den Lese-Schleife…
criticalCVSSv3 9.1 - CVE-2026-39829
Die Parser für öffentliche RSA- und DSA-Schlüssel erzwangen keine Größenbeschränkungen für Schlüsselparameter.
highCVSSv3 7.5 - CVE-2026-35469
spdystream ist eine Go-Bibliothek zum Multiplexen von Streams über SPDY-Verbindungen.
highCVSSv3 6.5 - CVE-2026-32285
Die Löschfunktion validiert die Offsets nicht ordnungsgemäß bei der Verarbeitung von fehlerhaftem JSON-Eingabedaten.
highCVSSv3 7.5 - CVE-2026-32281
Die Überprüfung von Zertifikatsketten, die Richtlinien verwenden, ist unerwartet ineffizient, wenn die Zertifikate in der Kette eine sehr…
highCVSSv3 7.5 - CVE-2026-29181
OpenTelemetry-Go ist die Go-Implementierung von OpenTelemetry.
highCVSSv3 7.5 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-13676
Die Versionen von fast-uri zwischen 2.3.1 und 3.1.2 sowie die Version 4.0.0 können Unicode (IDN) Hostnamen für URLs der HTTP-Familie nich…
highCVSSv3 7.5