漏洞概述 CVE编号: CVE-2026-42795 漏洞类型: 符号链接跟随(Symlink Following) 描述: 在Hex包导出过程中,允许将项目根目录外的文件嵌入到生成的包中。具体而言, 、 、 等函数在编译时使用了 ,导致符号链接指向的文件被嵌入到包中。 CVSS评分: 5.1(中等) 影响范围 受影响版本: Gleam 0.10.0-rc1 至 1.17.0 受影响模块: - - 受影响类型: - - - 修复方案 修复版本: - - - - - - - - - - - 工作区 避免在未受信任的项目上运行 或 检查 和 目录下的意外符号链接 在受限或隔离环境中运行发布命令(例如容器) 参考链接 GitHub Advisory OSV.dev GitHub Commit 贡献者 Finder: Aly (spect3rl) Finder: Abdelrahman Ahmed Abouelkasem (0x2face) Remediation Developer: Louis Pilfold Analyst: Jonatan Männchen / EEF