PT-2026-31310 · Unknown · Multicluster Engine For Kubernetes

CVE-2025-57851

·

Publicado

2026-04-08

·

Atualizado

2026-04-12

CVSS v3.1

6.7

Média

VetorAV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Multicluster Engine for Kubernetes (versões afetadas não especificadas)
Description Uma falha de escalada de privilégios em contêineres foi encontrada em certas imagens do Multicluster Engine for Kubernetes. A questão decorre do arquivo /etc/passwd sendo criado com permissões de gravação em grupo durante o processo de construção. Um invasor executando comandos dentro de um contêiner afetado, mesmo como um usuário não root, pode explorar sua associação ao grupo root para modificar o arquivo /etc/passwd. Isso permite que o invasor adicione um novo usuário com um UID arbitrário, incluindo o UID 0, concedendo potencialmente privilégios de root completos dentro do contêiner.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-57851

Produtos afetados

Multicluster Engine For Kubernetes