PT-2025-48043 · Anchore · Grype

CVE-2025-65965

·

Publicado

2025-11-25

·

Atualizado

2026-07-30

CVSS v4.0

8.2

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Grype de 0.68.0 a 0.104.0
Descrição O Grype, um scanner de vulnerabilidades para imagens de container e sistemas de arquivos, contém uma falha na qual credenciais do registry podem ser incluídas indevidamente na saída de uma varredura. Isso ocorre quando a autenticação do registry está configurada e a saída é gravada em um arquivo usando as opções --file ou --output json=<file>. As credenciais são definidas via arquivo de configuração do Grype ou variáveis de ambiente como GRYPE REGISTRY AUTH USERNAME. O problema também pode ser potencialmente acionado por um modelo do Grype malformado que inclua os campos Descriptor.Registry.Auth.
Recomendações Versões 0.68.0 a 0.104.0: Redirecione a saída padrão para um arquivo em vez de usar as opções --file ou --output. Por exemplo, use grype --output json alpine:latest > test.json em vez de grype --output json=test.json alpine:latest.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65965
GHSA-6GXW-85Q2-Q646
GO-2025-4160
OPENSUSE-SU-2026:21483-1
SUSE-SU-2025:4395-1

Produtos afetados

Grype