Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fiber de gofiber (CVE-2026-25891)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/02/2026
Última modificación:
27/02/2026

Descripción

Fiber es un framework web inspirado en Express escrito en Go. Una vulnerabilidad de salto de ruta (CWE-22) en Fiber permite a un atacante remoto eludir el saneador del middleware estático y leer archivos arbitrarios en el sistema de archivos del servidor en Windows. Esto afecta a Fiber v3 hasta la versión 3.0.0. Esto ha sido parcheado en Fiber v3 versión 3.1.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gofiber:fiber:*:*:*:*:*:go:*:* 3.0.0 (incluyendo) 3.1.0 (excluyendo)