Sceawere

Vulnerability Detail

CVE-2026-28150UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Golo Framework Unauthenticated Local File Inclusion

Vulnerability Metadata

Severity
High
Score / CVSS
8.1
Creation Date
6h ago
Vendor
uxper
Product
Golo Framework
Attack Type
CWE-98 Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion')
Vector String
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
HIGH

Narrative and Response

Description

Unauthenticated Local File Inclusion in Golo Framework < 1.7.5 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.1",
  "pubDate": "2026-08-20T12:16:32.283Z",
  "pubdate": "2026-08-20T12:16:32.283Z",
  "executiveSummary": "An unauthenticated Local File Inclusion vulnerability has been identified in the Golo Framework in versions prior to 1.7.5. This security flaw permits remote, unauthenticated attackers to traverse the file system and access arbitrary files stored on the underlying host operating system.\nThe vulnerability poses a severe risk to confidentiality, potentially exposing sensitive system files, application source code, and configuration data containing credentials or internal network infrastructure details.\nThe affected product is the Golo Framework for versions strictly less than 1.7.5. Exploitation requires no prior authentication or administrative privileges, lowering the barrier to entry for malicious actors targeting exposed web applications.\nAttackers can leverage network exposure to directly submit crafted HTTP requests containing directory traversal sequences, allowing them to read system files accessible to the application process privileges.\nOrganizations utilizing vulnerable versions must prioritize immediate remediation to prevent unauthorized data exfiltration and potential system compromise.",
  "technicalDetails": "The vulnerability resides within the request handling and routing mechanisms of the Golo Framework, specifically affecting versions < 1.7.5. The root cause stems from insufficient input sanitization and validation of user-supplied parameters utilized in file-loading or resource-retrieval routines.\nWhen processing incoming requests, the vulnerable component fails to properly neutralize directory traversal sequences such as dot-dot-slash patterns. This permits an attacker to escape the intended web root directory and specify absolute or relative file paths pointing to sensitive system resources.\nExploitation is conducted entirely over the network without requiring any authentication or prior interaction. An attacker crafts a malicious HTTP request embedding traversal payloads into vulnerable parameters. Upon receipt, the application insecurely resolves the file path and reads the targeted file from the local file system.\nThe payload behavior involves supplying sequences like '../' to navigate upward through directory hierarchies, accessing files such as /etc/passwd on UNIX-like operating systems or sensitive configuration files specific to the deployment environment.\nThe post-exploitation impact includes the unauthorized disclosure of sensitive data, extraction of environment variables, database credentials, cryptographic keys, and application source code, which can be chained with other vulnerabilities to achieve remote code execution or complete system takeover."
}
CVE-2026-28150: Golo Framework Unauthenticated Local File Inclusion (HIGH Severity, CVSS: 8.1) - Sceawere