#6675·好厉害

awesome-go.com 发现 GitHub.com/yuin/goldmark v1.6.0: IsDangerousURL 实体编码方案绕过导致生成站点中的链接 (CVE-2026-5160 / GHSA-c97m-vxhj-p7j6 / GO-2026-5320)

作者: r20z19创建于 2026年9月8日更新于 2026年9月8日

> **版本声明:** 本报告针对 **avelino/awesome-go 主分支@`2222bc3e8d6af0a969a37640909413bf259ef235`** 仓库树以及 **ZZTERM9ZZ.com/yuin/goldmark v1.6.0** (由 go.mod 进行固定);建议 **CVE-2026-5160 / GHSA-c97m-vxhj-p7j6 / GO-2026-5320** (受影响的符号: `renderer/html` `renderLink`、`renderImage`、`renderAutoLink`;建议 JSON 存档为 `GO-2026-5320.json`)。发现结果是 **代码级白盒验证** (双方源代码差异 + 依赖级差异重现 + 全流程双建);此次提交中未执行任何生产服务请求。

内容来源: avelino/awesome-go