PT-2026-79461 · Atlantis · Atlantis
CVE-2026-64679
·
Publicado
2026-08-21
·
Atualizado
2026-09-04
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Atlantis versões 0.19.8 through 0.44.0
Description
O Atlantis não valida consistentemente valores de workspace controlados pelo usuário fornecidos através da configuração
atlantis.yaml no nível do repositório ou do endpoint autenticado '/api/plan' antes de juntá-los aos caminhos de workspace locais. Isso permite que segmentos de travessia escapem do diretório de workspace pretendido por pull request. Consequentemente, a preparação de clones ou outros caminhos de código de diretório de trabalho podem executar operações de sistema de arquivos, como os.RemoveAll() ou os.MkdirAll(), em diretórios fora do escopo pretendido usando os privilégios do processo Atlantis. Isso pode levar à criação, exclusão ou reutilização de caminhos graváveis, resultando em perda de integridade ou negação de serviço.Recommendations
Atualizar para a versão 0.45.0.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Atlantis