PT-2026-50251 · Aqua Security · Trivy

·

CVE-2026-55092

·

Publicado

2026-06-17

·

Atualizado

2026-09-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Trivy versões anteriores a 0.71.1
Description O Trivy confia inadequadamente na anotação org.opencontainers.image.title em um manifesto de artefato OCI, utilizando-a como o nome do arquivo de destino ao baixar conteúdo sem a devida validação ou sanitização. Esta falha de path traversal permite que um invasor forneça uma anotação manipulada que resolve para um caminho fora do destino pretendido. Se o Trivy for enganado para buscar um artefato controlado por um invasor, isso pode resultar na gravação do conteúdo da camada em um local arbitrário no sistema de arquivos do host, potencialmente permitindo a escalada de privilégios locais, persistência ou interrupção do serviço.
Recommendations Atualizar para a versão 0.71.1.

Exploit

Correção

LPE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55092
GHSA-MCJ4-MPHF-J9FF
GO-2026-6294
OPENSUSE-SU-2026:11162-1
OPENSUSE-SU-2026:21249-1
OPENSUSE-SU-2026:21761-1

Produtos afetados

Trivy