PT-2025-45440 · Kubevirt+2 · Kubevirt+2

CVE-2025-64437

·

Publicado

2025-11-06

·

Atualizado

2026-07-30

CVSS v3.1

5.0

Média

VetorAV:L/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do KubeVirt anteriores à 1.5.3 Versões do KubeVirt anteriores à 1.6.1
Descrição O KubeVirt, um complemento de gerenciamento de máquinas virtuais para Kubernetes, contém uma falha na qual o virt-handler não valida se o launcher-sock é um link simbólico ou um arquivo regular. Um atacante que controle o sistema de arquivos de um pod virt-launcher poderia explorar isso para alterar a propriedade do arquivo no nó host para um usuário não privilegiado (UID 107), potencialmente comprometendo a confidencialidade, a integridade e a disponibilidade dos dados do host.
Recomendações Atualize o KubeVirt para a versão 1.5.3 ou posterior. Atualize o KubeVirt para a versão 1.6.1 ou posterior.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-69805
AZL-69970
CVE-2025-64437
GHSA-2R4R-5X78-MVQF
GO-2025-4102
OPENSUSE-SU-2025:15772-1
OPENSUSE-SU-2026:11057-1
OPENSUSE-SU-2026:11091-1
OPENSUSE-SU-2026:20281-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2025:4330-1
SUSE-SU-2026:20551-1
SUSE-SU-2026:20571-1
SUSE-SU-2026:20610-1

Produtos afetados

Kubevirt
Kubernetes
Suse