PT-2026-49604 · Podman+1 · Podman+1
CVE-2026-44517
·
Publicado
2026-06-15
·
Atualizado
2026-08-21
CVSS v3.1
6.3
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Buildah versões 1.38.1 até 1.43.1
Buildah versões 1.44.0 (versões afetadas não especificadas)
Descrição
O Buildah permite a evasão do ambiente de build (build-time breakout) ao processar contextos de build ou instruções
add/copy. Um servidor malicioso que forneça um repositório Git ou um arquivo de tar archive pode fazer com que arquivos fora do diretório de contexto de build sejam incluídos no contexto ou copiados para o build. Isso ocorre porque a função TempDirForURL em define/types.go não confina seguramente os subdiretórios do repositório Git, e as funções downloadToDirectory e stdinToDirectory podem seguir um link simbólico de Dockerfile deixado por um arquivo tar parcialmente extraído. Uma URL Git ou um Containerfile manipulado podem desencadear esse acesso não autorizado a arquivos fora do contexto de build.Recomendações
Atualize o Buildah para a versão 1.43.2.
Atualize o Buildah para a versão 1.44.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Buildah
Podman