PT-2026-31623 · Helm+2 · Helm+2

·

CVE-2026-35204

·

Publicado

2026-04-09

·

Atualizado

2026-08-10

CVSS v3.1

8.6

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Helm versões 4.0.0 através de 4.1.3 Descrição Helm, um gerenciador de pacotes para Charts do Kubernetes, contém uma falha onde um plugin malicioso, durante a instalação ou atualização, pode escrever arquivos em locais arbitrários no sistema de arquivos. Isso ocorre porque o campo version dentro do arquivo plugin.yaml não possui validação, permitindo o uso de separadores de caminho POSIX dot-dot (por exemplo, "/../"). Isso pode permitir que um autor de plugin malicioso escreva arquivos fora do diretório de plugin pretendido. O problema é resolvido na versão 4.1.4, que adiciona validação de versionamento semântico ao campo version.
Recomendações Atualize para a versão 4.1.4 do Helm. Examine os arquivos plugin.yaml no seu diretório de plugins Helm (helm env HELM PLUGINS) e verifique se os campos version não contêm caracteres incomuns como barras ou pontos de versionamento não semânticos. Instale apenas plugins de fontes confiáveis.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07346
BIT-HELM-2026-35204
CLEANSTART-2026-WO11084
CVE-2026-35204
GHSA-VMX8-MQV2-9GMG
GO-2026-5666
OPENSUSE-SU-2026:10526-1
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Helm
Kubernetes
Red Os