PT-2026-23725 · Zarf · Zarf

·

CVE-2026-29064

·

Publicado

2026-03-06

·

Atualizado

2026-07-30

CVSS v3.1

8.2

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Zarf versões 0.54.0 a 0.73.0
Descrição O Zarf, um Gerenciador de Pacotes Nativo para Kubernetes em Ambientes Isolados, contém uma vulnerabilidade de travessia de caminho em seu processo de extração de arquivos. Um pacote Zarf especialmente projetado pode criar links simbólicos que apontam para locais fora do diretório de destino pretendido. Isso poderia permitir a leitura ou escrita não autorizada de arquivos no sistema que processa o pacote.
Recomendações Atualize para a versão 0.73.1 do Zarf ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29064
GHSA-HCM4-6HPJ-VGHM
GO-2026-4636
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Zarf