PT-2026-53024 · Regclient · Regclient

CVE-2026-49349

·

Publicado

2026-06-26

·

Atualizado

2026-08-12

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas regclient (versões afetadas não especificadas)
Descrição Credenciais de autenticação de um registro podem ser vazadas para servidores externos. Isso ocorre quando um servidor de registro malicioso, um armazenamento de blobs malicioso ou um registro que não restringe URLs externas para blobs estrangeiros é utilizado. Se um manifesto de imagem OCI contiver um descritor de camada com um campo urls apontando para um host controlado por um invasor, e a solicitação primária de blob ao registro falhar, o software recorre a essas URLs externas. Se o servidor externo solicitar autenticação, as credenciais do servidor de registro original serão enviadas ao invasor.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49349
GHSA-QVQC-4C52-X6QP
GO-2026-5822
OPENSUSE-SU-2026:21483-1

Produtos afetados

Regclient