PT-2026-48513 · Fission · Fission
CVE-2026-50568
·
Publicado
2026-06-10
·
Atualizado
2026-09-04
CVSS v3.1
3.6
Baixa
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Fission versões anteriores a 1.25.0
Descrição
O Fission é um framework serverless nativo do Kubernetes. A função
SanitizeFilePath() em pkg/utils/utils.go realiza uma verificação léxica usando strings.HasPrefix(path, safedir) para garantir que um caminho permaneça dentro de um diretório seguro. Como não impõe um limite de separador de caminho, qualquer diretório irmão que comece com a string do diretório seguro é aceito. Isso permite que um locatário com controle sobre um diretório irmão sob o volume compartilhado do builder ou fetcher realize operações de leitura ou gravação fora do diretório seguro pretendido. Os componentes afetados incluem o manipulador Clean do builder e os manipuladores Fetch e Upload do fetcher.Recomendações
Atualize para a versão 1.25.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fission