PT-2026-22407 · Google · Kaniko

·

CVE-2026-28406

·

Publicado

2026-02-27

·

Atualizado

2026-07-30

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas kaniko versões 1.25.4 a 1.25.9
Descrição O kaniko é uma ferramenta utilizada para construir imagens de contêiner a partir de um Dockerfile dentro de um contêiner ou cluster Kubernetes. Versões de 1.25.4 até, porém não incluindo, a 1.25.10 tratam incorretamente a extração de arquivos de contexto de build. Especificamente, a função filepath.Join(dest, cleanedName) não restringe adequadamente os arquivos extraídos ao diretório de destino pretendido (dest). Isso permite que um arquivo malicioso inclua entradas como ../outside.txt, as quais podem escapar do diretório raiz de extração e gravar arquivos fora do diretório designado. Em ambientes onde a autenticação do registro está habilitada, isso pode potencialmente levar à execução de código dentro do processo executor do kaniko ao combinar esse problema com os auxiliares de credenciais do Docker.
Recomendações Atualize para a versão 1.25.10 do kaniko ou superior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28406
GHSA-6RXQ-Q92G-4RMF
GO-2026-4580
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Kaniko