PT-2026-55220 · Oras-Go · Oras-Go

CVE-2026-50162

·

Publicado

2026-07-01

·

Atualizado

2026-08-10

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas oras-go versões anteriores a 2.6.1
Description Quando AllowPathTraversalOnWrite está definido como false, o armazenamento de conteúdo de arquivo falha ao confinar gravações ao workingDir porque a verificação de limite é puramente lexical e não considera a travessia de links simbólicos (symlinks). Um invasor pode fornecer um título de blob malicioso via ocispec.AnnotationTitle que direcione para um caminho sob um link simbólico dentro do workingDir. Isso permite que a função resolveWritePath() (utilizada por pushFile()) ignore a restrição pretendida e crie arquivos fora do diretório designado.
Recommendations Atualize para a versão 2.6.1. Como mitigação temporária, certifique-se de que o workingDir não contenha links simbólicos que apontem para locais fora do diretório pretendido.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-AQ98798
CVE-2026-50162
GHSA-8XWF-RJM4-XVHV
GO-2026-5879
OPENSUSE-SU-2026:21551-1
RHSA-2026:42230
RHSA-2026:42241
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Oras-Go