PT-2026-6543 · Rancher.Io · Local-Path-Provisioner

CVE-2025-62878

·

Publicado

2026-02-04

·

Atualizado

2026-07-30

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas rancher.io/local-path-provisioner versões anteriores a 0.0.34
Descrição Um usuário malicioso pode manipular o parameters.pathPattern para criar PersistentVolumes em locais arbitrários no nó host, potencialmente sobrescrevendo arquivos sensíveis ou obtendo acesso a diretórios não pretendidos. O problema decorre da validação e normalização insuficientes do parameters.pathPattern, permitindo tentativas de travessia de caminho usando elementos de caminho relativos. Isso pode levar à criação de PersistentVolumes fora do diretório base configurado, como direcionar /etc/new-dir em vez de um caminho dentro do caminho base esperado. A correção envolve validar e normalizar o parameters.pathPattern para garantir que os caminhos dos PersistentVolumes gerados sempre resolvam sob o diretório base configurado, rejeitando quaisquer tentativas de travessia de caminho.
Recomendações Atualize para a versão 0.0.34 ou posterior do local-path-provisioner para resolver este problema. Não há soluções alternativas disponíveis; a atualização é necessária para mitigação completa.

Correção

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62878
GHSA-JR3W-9VFR-C746
GO-2026-4425
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Local-Path-Provisioner