PT-2026-53024 · Regclient · Regclient
CVE-2026-49349
·
Publicado
2026-06-26
·
Atualizado
2026-08-12
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
regclient (versões afetadas não especificadas)
Descrição
Credenciais de autenticação de um registro podem ser vazadas para servidores externos. Isso ocorre quando um servidor de registro malicioso, um armazenamento de blobs malicioso ou um registro que não restringe URLs externas para blobs estrangeiros é utilizado. Se um manifesto de imagem OCI contiver um descritor de camada com um campo
urls apontando para um host controlado por um invasor, e a solicitação primária de blob ao registro falhar, o software recorre a essas URLs externas. Se o servidor externo solicitar autenticação, as credenciais do servidor de registro original serão enviadas ao invasor.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Regclient