PT-2026-79498 · Unknown · Arc Enterprise
CVE-2026-48105
·
Publicado
2026-08-21
·
Atualizado
2026-08-22
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Arc Enterprise versões anteriores a 26.06.1
Descrição
O Raft FSM (Finite State Machine) do Arc Enterprise na função
applyRegisterFile() aceita caminhos de arquivo escolhidos por atacantes em propostas de registro de manifesto sem validá-los em relação ao backend de armazenamento configurado. O sistema apenas verifica se o caminho não está vazio, falhando em rejeitar sequências de travessia de diretório pai (..), impor uma lista de permissões de prefixos legítimos, restringir esquemas (como s3:// versus local) ou aplicar limites de comprimento. Isso permite um primitivo de worm de travessia de caminho em todo o cluster.Recomendações
Atualize para a versão 26.06.1.
Restrinja o acesso à rede do cluster a pares confiáveis conhecidos por meio de regras de firewall rigorosas.
Audite o manifesto do cluster em busca de caminhos inesperados que não correspondam à raiz do backend de armazenamento configurado.
Desative o modo de cluster até que a correção seja aplicada.
Correção
Path traversal
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Arc Enterprise