PT-2026-24461 · Zot · Zot

·

CVE-2026-31801

·

Publicado

2026-03-10

·

Atualizado

2026-07-30

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do zot de 1.3.0 a 2.1.14
Descrição O zot é um registro de imagens/artefatos de contêiner baseado na Especificação de Distribuição da Open Container Initiative. O middleware de autorização dist-spec infere incorretamente a ação necessária para requisições PUT no endpoint da API /v2/{name}/manifests/{reference} como 'create' por padrão. Ele só alterna para 'update' quando a tag já existe e o reference não é 'latest'. Isso permite que um usuário autorizado a criar, mas não a atualizar, sobrescreva a tag 'latest' quando ela já existir, contornando as verificações de autorização. O parâmetro vulnerável é reference.
Recomendações Atualize para a versão 2.1.15 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31801
GHSA-85JX-FM8M-X8C6
GO-2026-4668
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Zot