漏洞概述 Go 1.26.5 和 Go 1.25.12 版本已发布,包含两个安全修复。 影响范围 1. os: Root escape via symlink plus trailing slash - 在 Unix 系统上,当路径的最后一个组件是符号链接且路径以 结尾时, 会错误地跟随符号链接到根目录之外的位置。 - 例如, 会打开 指向的符号链接,即使 是一个指向根目录之外的符号链接。 - 在 Unix 上, 的 参数中的 会遵循符号链接,即使路径以 结尾, 未能对此行为进行清理,允许路径以 结尾来逃逸。 - 现在它会对提供给 的路径参数进行清理。 2. crypto/tls: Encrypted Client Hello privacy leak - 加密客户端 hello 实现在握手期间会泄露预共享密钥身份,允许被动网络观察者收集握手以去匿名化服务器的主机名,即使在使用 ECH 时也是如此。 修复方案 对于 漏洞,现在会对提供给 的路径参数进行清理。 对于 漏洞,具体修复措施未在截图中详细说明,但已包含在 Go 1.26.5 和 Go 1.25.12 版本中。 POC代码 相关链接 CVE-2026-39822: https://go.dev/dev/issue/79005 CVE-2026-42505: https://go.dev/dev/issue/79282 下载和编译 可以从 Go 网站下载二进制和源代码分发版:https://go.dev/dl/ 使用 Git 克隆源代码,更新到发布版本,并使用 和 进行编译。 致谢 感谢 Mundur (https://github.com/M0nd050) 报告第一个问题。 感谢 Coia Prant (github.com/bqav) 报告第二个问题。 隐私 Taiyang Yang 和 David 为 Go 团队。