PT-2026-79461 · Atlantis · Atlantis

CVE-2026-64679

·

Publicado

2026-08-21

·

Atualizado

2026-09-04

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Atlantis versões 0.19.8 through 0.44.0
Description O Atlantis não valida consistentemente valores de workspace controlados pelo usuário fornecidos através da configuração atlantis.yaml no nível do repositório ou do endpoint autenticado '/api/plan' antes de juntá-los aos caminhos de workspace locais. Isso permite que segmentos de travessia escapem do diretório de workspace pretendido por pull request. Consequentemente, a preparação de clones ou outros caminhos de código de diretório de trabalho podem executar operações de sistema de arquivos, como os.RemoveAll() ou os.MkdirAll(), em diretórios fora do escopo pretendido usando os privilégios do processo Atlantis. Isso pode levar à criação, exclusão ou reutilização de caminhos graváveis, resultando em perda de integridade ou negação de serviço.
Recommendations Atualizar para a versão 0.45.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64679
GHSA-26W5-6G95-GJ28
GO-2026-6273
OPENSUSE-SU-2026:21761-1

Produtos afetados

Atlantis