PT-2026-78411 · Renovate · Renovate

·

CVE-2026-76229

·

Publicado

2026-01-13

·

Atualizado

2026-08-20

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Renovate versões 39.218.0 até 40.32.0
Descrição O gerenciador kustomize permite a injeção de comandos arbitrários porque nomes de charts fornecidos pelo usuário são anexados a comandos helm pull sem a devida sanitização. Um invasor com acesso de escrita ao repositório pode criar um arquivo kustomization.yaml malicioso contendo um nome de chart especialmente elaborado para executar comandos arbitrários na máquina host que executa o Renovate.
Recomendações Atualize o Renovate para a versão 40.33.0 ou posterior.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76229
GHSA-XV56-3WQ5-9997

Produtos afetados

Renovate