Vulnerabilidad en Gleam de Gleam (CVE-2026-32685)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
Una vulnerabilidad de salto de ruta en el manejo de Gleam de las páginas de documentación personalizadas permite la lectura y escritura arbitraria de archivos fuera del directorio de salida de documentación previsto.<br />
<br />
Las entradas documentation.pages de gleam.toml se incorporan en rutas del sistema de archivos sin suficiente validación o confinamiento a los directorios de salida de proyecto y documentación previstos. El campo documentation.pages[].path puede usarse para escribir archivos de documentación generados fuera del directorio de salida previsto build/dev/docs//. El campo documentation.pages[].source puede usarse para leer archivos fuera del directorio del proyecto e incrustar su contenido en la salida de documentación generada.<br />
<br />
Un atacante que pueda convencer a una víctima de ejecutar gleam docs build en un proyecto no confiable, o con contenido gleam.toml no confiable, puede hacer que archivos locales legibles por la víctima se incluyan en artefactos de documentación generados, y puede hacer que los archivos de documentación generados se escriban fuera del directorio de salida de docs previsto.<br />
<br />
Este problema afecta a Gleam desde la versión 1.16.0 hasta la 1.17.0.
Impacto
Puntuación base 4.0
4.60
Gravedad 4.0
MEDIA
Referencias a soluciones, herramientas e información
- https://cna.erlef.org/cves/CVE-2026-32685.html
- https://github.com/gleam-lang/gleam/commit/81570611906b6b0039c948037094d09a68700f3a
- https://github.com/gleam-lang/gleam/commit/c9230cd3045de8fd8481dae3a4557c0146df1430
- https://github.com/gleam-lang/gleam/security/advisories/GHSA-wjx8-7w8m-p4v7
- https://osv.dev/vulnerability/EEF-CVE-2026-32685
- https://github.com/gleam-lang/gleam/security/advisories/GHSA-wjx8-7w8m-p4v7



