PT-2026-55220 · Oras-Go · Oras-Go
CVE-2026-50162
·
Publicado
2026-07-01
·
Atualizado
2026-08-10
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
oras-go versões anteriores a 2.6.1
Description
Quando
AllowPathTraversalOnWrite está definido como false, o armazenamento de conteúdo de arquivo falha ao confinar gravações ao workingDir porque a verificação de limite é puramente lexical e não considera a travessia de links simbólicos (symlinks). Um invasor pode fornecer um título de blob malicioso via ocispec.AnnotationTitle que direcione para um caminho sob um link simbólico dentro do workingDir. Isso permite que a função resolveWritePath() (utilizada por pushFile()) ignore a restrição pretendida e crie arquivos fora do diretório designado.Recommendations
Atualize para a versão 2.6.1.
Como mitigação temporária, certifique-se de que o
workingDir não contenha links simbólicos que apontem para locais fora do diretório pretendido.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oras-Go