PT-2026-53085 · Gitea+1 · Act Runner+1

·

CVE-2026-58053

·

Publicado

2026-06-27

·

Atualizado

2026-08-03

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Gitea act runner versões anteriores a 0.262.0
Description Ao utilizar o backend Docker, o software passa a string container.options de um fluxo de trabalho para o HostConfig do container de trabalho do Docker. Se privileged estiver configurado como false, o sistema desativa apenas a flag Privileged, mas mescla outras opções como --pid=host, --cap-add e --security-opt sem alterações. Isso permite que um usuário capaz de executar um fluxo de trabalho em um runner baseado em Docker crie um container de trabalho com namespaces do host e capacidades amplas, possibilitando a evasão do container para o sistema host com privilégios de root.
Recommendations Atualize o Gitea act runner para a versão 0.262.0 ou posterior.

Exploit

Correção

DoS

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08914
CVE-2026-58053

Produtos afetados

Red Os
Act Runner