Hugo 版本从 v0.161.0 到 v0.165.0 在执行 Node.js 工具(如 css.PostCSS、css.TailwindCSS、js.Babel)时,依赖 Node.js 的权限模型来限制文件读取范围,仅允许访问项目目录及已配置的挂载点。然而,Node.js 权限模型仅对字面路径进行验证,并会跟随指向允许范围之外的符号链接,导致 Hugo 无法检测到绕过沙箱的符号链接。如果攻击者能够向 Hugo 项目贡献内容(例如通过拉取请求),他们可以将一个指向敏感文件(如 assets/css/x.css
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-100693 | 8.4 HIGH | Hugo v0.162.0 before v0.166.0 IP-literal Deny Rule Bypass |
| CVE-2026-100692 | 7.5 HIGH | Hugo before v0.166.0 Path Traversal via Symlinked Mount Roots |
| CVE-2026-100694 | 6.1 MEDIUM | Hugo before 0.166.0 Cross-Site Scripting via text/org |
| CVE-2026-100691 | 5.4 MEDIUM | Hugo before 0.166.0 Stored XSS via lineAnchors code block option |
No comments yet