Hugo 0.75.0 至 0.165.x 版本中存在一个存储型跨站脚本(XSS)漏洞:语法高亮器在将 选项传递给 Chroma 之前未对其进行转义处理,导致 Chroma 将该值原样写入生成的行号标记的 和 属性中。攻击者通过在 Markdown 代码块属性中构造恶意的 值(或将其传递给 模板函数),可以在渲染后的页面中注入未转义的 HTML,从而导致访问生成网站的用户浏览器中执行任意 JavaScript 代码。 此漏洞主要影响那些从不受信任的贡献者处接收并构建、发布 Markdown 内容的网站;而 Hugo
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-100693 | 8.4 HIGH | Hugo v0.162.0至v0.166.0 IP字面量绕过漏洞 |
| CVE-2026-100690 | 7.5 HIGH | Hugo v0.161.0-v0.165.0 符号链接任意文件读取漏洞 |
| CVE-2026-100692 | 7.5 HIGH | Hugo <0.166.0 通过符号链接挂载根路径遍历漏洞 |
| CVE-2026-100694 | 6.1 MEDIUM | Hugo 0.166.0 之前版本通过 text/org 存在跨站脚本漏洞 |
暂无评论