Vulnerabilidad en Go standard library (CVE-2025-22873)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-23
Limitación incorrecta de nombre de ruta relativa a un directorio restringido (Relative Path Traversal)
Fecha de publicación:
04/02/2026
Última modificación:
10/02/2026
Descripción
Fue posible acceder de forma indebida al directorio padre de un os.Root al abrir un nombre de archivo que termina en '../'. Por ejemplo, Root.Open('../') abriría el directorio padre del Root. Este escape solo permite abrir el propio directorio padre, no los ancestros del padre ni los archivos contenidos dentro del padre.
Impacto
Puntuación base 3.x
3.80
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:golang:go:*:*:*:*:*:*:*:* | 1.23.9 (excluyendo) | |
| cpe:2.3:a:golang:go:*:*:*:*:*:*:*:* | 1.24.0 (incluyendo) | 1.24.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



