CVE-2026-40188goshs是一款Go语言编写的SimpleHTTPServer。在1.0.7至2.0.0-beta.4之间的版本中,SFTP重命名命令存在路径遍历漏洞。由于未对目标路径进行充分净化,低权限攻击者可利用此缺陷将文件写入SFTP根目录之外,导致任意文件写入风险。
该漏洞的核心在于goshs对SFTP `rename`指令的处理逻辑不当。开发人员仅对源路径进行了安全校验,以防止路径遍历攻击,却遗漏了对目标路径的相同级别检查。这使得具有低权限账号的攻击者能够通过构造包含特殊字符(如`../`)的目标路径参数,将服务器上的文件移动或重写到预期根目录之外的任意位置。攻击者可借此覆盖系统配置文件、写入Webshell或恶意数据,虽然直接读取能力受限,但对系统完整性和可用性构成了严重威胁。建议用户尽快升级至修复版本以消除风险。