PT-2026-51115 · Unknown · Qbee-Agent+1
CVE-2026-55828
·
Publicado
2026-06-19
·
Atualizado
2026-07-30
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
go.qbee.io/transport versões anteriores a v1.26.25
Description
A rotina
extractTar na biblioteca go.qbee.io/transport contém um problema de travessia de caminho por cadeia de links simbólicos (symlink-chain path traversal). Como a validação de caminho é estritamente lexical e não considera links simbólicos no disco criados durante a extração, um arquivo tar especialmente manipulado pode ser usado para gravar ou sobrescrever arquivos um nível de diretório acima do destino pretendido. Quando utilizado pelo qbee-agent, que opera com privilégios de root, isso permite a gravação de arquivos com privilégios de root fora do caminho designado.Recommendations
Atualize o go.qbee.io/transport para a versão v1.26.25.
Correção
Path traversal
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Go.Qbee.Io/Transport
Qbee-Agent