PT-2026-50824 · Daytona · Daytona

·

CVE-2026-54319

·

Publicado

2026-06-18

·

Atualizado

2026-07-30

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Daytona versões anteriores a 0.186
Descrição Uma referência de volume de sandbox volumeId (que também pode ser um nome de volume) era encaminhada para o executor e utilizada para construir o caminho de origem do bind-mount do host sem confinamento. Uma referência contendo sequências de path-traversal—caracteres utilizados para acessar arquivos e diretórios fora do diretório de trabalho atual—poderia, em princípio, resolver a origem da montagem fora do diretório base pretendido por volume. Se acessível, um usuário autenticado poderia fazer com que o executor realizasse o bind-mount de um caminho de host não pretendido em sua sandbox, permitindo potencialmente acesso de leitura e escrita aos dados de volume de outros locatários.
Recomendações Atualize para a versão 0.186 ou posterior.

Exploit

Correção

Path traversal

Improper Privilege Management

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54319
GHSA-FJV8-J4P5-CR9M
GO-2026-5367
OPENSUSE-SU-2026:21483-1

Produtos afetados

Daytona