CVE-2026-42501
Що таке CVE-2026-42501?
Зловмисний проксі-сервер модуля може використати недолік у перевірці контрольних сум модуля командою go, щоб обійти перевірку контрольної суми бази даних. Ця вразливість впливає на будь-якого користувача, який використовує ненадійний проксі-модуль (GOMODPROXY) або базу даних контрольних сум (GOSUMDB). Проксі-сервер шкідливого модуля може обслуговувати змінені версії Go toolchain. У разі вибору іншої версії ланцюжка інструментів Go, ніж поточна встановлена ланцюжок інструментів (через змінну середовища GOTOOLCHAIN або go.work або go.mod із рядком ланцюжка інструментів), команда go завантажить і виконає ланцюжок інструментів, наданий проксі-сервером модуля. Зловмисник
Популярні запитання
CVE-2026-42501 має оцінку CVSS Н/Д/10, рівень: невідомо. Перегляньте список уражених продуктів і застосуйте патчі виробника.
CVSS (Common Vulnerability Scoring System) оцінює критичність вразливостей від 0.0 до 10.0. CVE-2026-42501 має оцінку Н/Д/10 (невідомо). 9.0–10.0 — Критична, 7.0–8.9 — Висока, 4.0–6.9 — Середня, нижче 4.0 — Низька.
Список пристроїв, підтверджено уражених CVE-2026-42501, наведено у розділі "Уражені пристрої" вище. Перевірте версію прошивки в офіційному бюлетені безпеки виробника та встановіть останній патч.
Встановіть останнє оновлення прошивки або програмного забезпечення від виробника. Перегляньте розділ "Посилання" вище для офіційних рекомендацій та приміток до патча. Якщо патч відсутній — розгляньте вимкнення ураженої функції або ізоляцію пристрою від ненадійних мереж.