PT-2026-106237 · Apko · Apko

·

CVE-2026-105768

·

Publicado

2026-10-05

·

Atualizado

2026-10-06

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas apko versões 0.2.0 até 1.4.4
Description O software permite que usuários criem e publiquem imagens de contêiner OCI a partir de pacotes apk. Existe uma falha nas funções UserEntry.Parse e GroupEntry.Parse em pkg/passwd ao ler os campos UID e GID das entradas de /etc/passwd e /etc/group. O sistema utiliza strconv.Atoi para converter esses campos para uint32 sem realizar uma verificação de intervalo. Em plataformas de 64 bits, valores negativos sofrem wrap e valores fora do intervalo, como 4294967296 (2^32), são truncados para 0. Um invasor que controle um pacote instalado na imagem pode fornecer uma entrada que parece ser um UID ou GID não privilegiado, mas que é gravada na imagem final como UID 0 ou GID 0 (root). Este UID truncado também é utilizado ao resolver o usuário de execução da imagem.
Recommendations Atualizar para a versão 1.4.5.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105768

Produtos afetados

Apko