O backend de arquivo em pkg/objet/file.go, usado para arquivos:// e como destino comum de sincronização de sucufs, deduz o alvo de cada operação do caminho( chave), que retorna o caminho de arquivo.Join(d.root, chave) ou o caminho de arquivo.Clean(d.root + chave) sem verificar que o resultado permaneceu abaixo da raiz. Coloque, Obter, Cabeça, Exclua, Chmod, Chown, Symlink e Readlink todos consumidos esse valor diretamente. As chaves de objetos enumeradas a partir de uma loja de objetos fonte durante uma sincronização não são limitadas pela forma como os nomes do sistema de arquivos locais são, por isso, uma chave contendo segmentos transversales faz com que os succfs escrevam conteúdo fornecido por atacante para um caminho fora do destino local pretendido, e nenhum erro é devolvido. Um operador sincronizando a partir de um balde cujo conteúdo não controla totalmente, como um balde compartilhado ou público ou um que um atacante pode escrever, está exposto a um arquivo gravado em um local influenciado pelo atacante. A correção muda o caminho() para retornar um erro e rejeita qualquer chave cujo caminho resolvido escapa da raiz. Registro de aconselhamento: GHSA- 2 pgv- c 2 r 7 - f 43 r. Identificadores relacionados: CVE- 2026 - 77763.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 21 T 12: 30: 32.000 Z e lista a sua última modificação como 2026 - 08 - 21 T 12: 30: 32.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.

Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 7 suporte de referências nestes tipos: AVISO, WEB.