PT-2026-106064 · Buildkit · Buildkit

·

CVE-2026-93318

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v4.0

7.5

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas BuildKit (versões afetadas não especificadas)
Descrição O BuildKit não valida se os DiffIDs anunciados correspondem ao conteúdo real das camadas de uma imagem. Uma imagem maliciosa pode anunciar DiffIDs de outra imagem enquanto contém conteúdos diferentes. Se um daemon BuildKit com cache compartilhado ou persistente processar tal imagem, builds subsequentes podem montar conteúdos de camada controlados por um invasor como a imagem base. Isso permite a execução de código malicioso dentro do build da vítima, possivelmente permitindo que o invasor leia segredos de build, acesse recursos de build, altere artefatos de saída ou trave o build. Este problema afeta tanto snapshotters regulares quanto snapshotters de lazy-pulling, como o stargz.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93318
GHSA-F2V9-HPRR-32Q3

Produtos afetados

Buildkit