PT-2026-49604 · Podman+1 · Podman+1

CVE-2026-44517

·

Publicado

2026-06-15

·

Atualizado

2026-08-21

CVSS v3.1

6.3

Média

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Buildah versões 1.38.1 até 1.43.1 Buildah versões 1.44.0 (versões afetadas não especificadas)
Descrição O Buildah permite a evasão do ambiente de build (build-time breakout) ao processar contextos de build ou instruções add/copy. Um servidor malicioso que forneça um repositório Git ou um arquivo de tar archive pode fazer com que arquivos fora do diretório de contexto de build sejam incluídos no contexto ou copiados para o build. Isso ocorre porque a função TempDirForURL em define/types.go não confina seguramente os subdiretórios do repositório Git, e as funções downloadToDirectory e stdinToDirectory podem seguir um link simbólico de Dockerfile deixado por um arquivo tar parcialmente extraído. Uma URL Git ou um Containerfile manipulado podem desencadear esse acesso não autorizado a arquivos fora do contexto de build.
Recomendações Atualize o Buildah para a versão 1.43.2. Atualize o Buildah para a versão 1.44.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-97652
CVE-2026-44517
GHSA-49P4-PX3H-RQ49
GO-2026-5116
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Buildah
Podman