GHSA-xpjr-56xg-vx6vHighCVSS 8.4

Hugo versions from v0.162.0 before v0.166.0 contain a case-sensitive validation flaw in the...

Published
September 26, 2026
Last Modified
September 26, 2026

🔗 CVE IDs covered (1)

📋 Description

Hugo versions from v0.162.0 before v0.166.0 contain a case-sensitive validation flaw in the security.http.urls IP-literal deny rule that allows attackers to bypass restrictions. Attackers can use mixed-case URL schemes in resources.GetRemote calls to fetch from restricted IP addresses like localhost.

🔗 References (4)