PT-2026-51115 · Unknown · Qbee-Agent+1

CVE-2026-55828

·

Publicado

2026-06-19

·

Atualizado

2026-07-30

CVSS v4.0

6.0

Média

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas go.qbee.io/transport versões anteriores a v1.26.25
Description A rotina extractTar na biblioteca go.qbee.io/transport contém um problema de travessia de caminho por cadeia de links simbólicos (symlink-chain path traversal). Como a validação de caminho é estritamente lexical e não considera links simbólicos no disco criados durante a extração, um arquivo tar especialmente manipulado pode ser usado para gravar ou sobrescrever arquivos um nível de diretório acima do destino pretendido. Quando utilizado pelo qbee-agent, que opera com privilégios de root, isso permite a gravação de arquivos com privilégios de root fora do caminho designado.
Recommendations Atualize o go.qbee.io/transport para a versão v1.26.25.

Correção

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55828
GHSA-F9M7-VC86-P6JJ
GO-2026-5352
OPENSUSE-SU-2026:21483-1

Produtos afetados

Go.Qbee.Io/Transport
Qbee-Agent