PT-2026-48513 · Fission · Fission

CVE-2026-50568

·

Publicado

2026-06-10

·

Atualizado

2026-09-04

CVSS v3.1

3.6

Baixa

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Fission versões anteriores a 1.25.0
Descrição O Fission é um framework serverless nativo do Kubernetes. A função SanitizeFilePath() em pkg/utils/utils.go realiza uma verificação léxica usando strings.HasPrefix(path, safedir) para garantir que um caminho permaneça dentro de um diretório seguro. Como não impõe um limite de separador de caminho, qualquer diretório irmão que comece com a string do diretório seguro é aceito. Isso permite que um locatário com controle sobre um diretório irmão sob o volume compartilhado do builder ou fetcher realize operações de leitura ou gravação fora do diretório seguro pretendido. Os componentes afetados incluem o manipulador Clean do builder e os manipuladores Fetch e Upload do fetcher.
Recomendações Atualize para a versão 1.25.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50568
GHSA-R5JH-Q2MW-GCX4
GO-2026-6130
OPENSUSE-SU-2026:21761-1

Produtos afetados

Fission