PT-2026-104649 · Crossplane · Crossplane-Runtime

·

CVE-2026-105163

·

Publicado

2026-08-27

·

Atualizado

2026-10-04

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas crossplane crossplane-runtime versões 2.2.0 a 2.2.2 crossplane crossplane-runtime versões 2.3.0 a 2.3.2
Description Um problema de time-of-check time-of-use (TOCTOU) existe no componente ImageConfig dentro da função Get() do arquivo pkg/xpkg/client.go. Isso ocorre quando a verificação de assinatura de pacotes está habilitada e os pacotes são instalados usando referências de tag em vez de digests de registros não controlados pelo usuário. Um registro OCI malicioso poderia fornecer uma imagem corretamente assinada durante a etapa de verificação e, posteriormente, fornecer uma imagem não assinada ou maliciosa durante a etapa de instalação, pois a referência da tag é resolvida separadamente para cada ação. Isso permite a instalação remota de conteúdo de pacote não verificado.
Recommendations Atualize o crossplane crossplane-runtime versões 2.2.0 a 2.2.2 para a versão 2.2.3. Atualize o crossplane crossplane-runtime versões 2.3.0 a 2.3.2 para a versão 2.3.3. Instale pacotes por digest de imagem em vez de usar tags para evitar este problema.

Exploit

Correção

Time Of Check To Time Of Use

Race Condition

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105163
GHSA-MF7Q-R4RV-JV94
GO-2026-6302

Produtos afetados

Crossplane-Runtime