Arbitrary file write using cgo pkg-config directive in cmd/go
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.8epss 0.6%
probabilidade de exploração
0.6%top 55% das CVEs
exploração observada
nãonenhuma fonte reporta
Building a malicious file with cmd/go can cause can cause a write to an attacker-controlled file with partial control of the file content. The "#cgo pkg-config:" directive in a Go source file provides command-line arguments to provide to the Go pkg-config command. An attacker can provide a "--log-file" argument to this directive, causing pkg-config to write to an attacker-controlled location.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Go toolchain · cmd/goReferências
https://access.redhat.com/errata/RHSA-2026:12118https://access.redhat.com/errata/RHSA-2026:12282https://access.redhat.com/errata/RHSA-2026:13736https://access.redhat.com/errata/RHSA-2026:14100https://access.redhat.com/errata/RHSA-2026:14774https://access.redhat.com/errata/RHSA-2026:15091https://access.redhat.com/errata/RHSA-2026:17598https://access.redhat.com/errata/RHSA-2026:20088https://access.redhat.com/errata/RHSA-2026:21691https://access.redhat.com/errata/RHSA-2026:3556https://access.redhat.com/errata/RHSA-2026:3559https://access.redhat.com/errata/RHSA-2026:3855