PT-2026-8024 · Lakefs · Lakefs

·

CVE-2026-26187

·

Publicado

2026-02-13

·

Atualizado

2026-07-30

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do lakeFS anteriores a 1.77.0
Descrição O lakeFS, uma ferramenta de código aberto para transformar armazenamento de objetos em repositórios semelhantes ao Git, apresenta problemas de travessia de caminho em seu adaptador de bloco local (pkg/block/local/adapter.go). A função verifyRelPath utilizou incorretamente strings.HasPrefix() para validação de caminho, permitindo acesso a diretórios irmãos com nomes semelhantes. Além disso, o adaptador não verificava se os identificadores de objeto permaneciam dentro de seu namespace de armazenamento designado, permitindo que atacantes utilizassem sequências de travessia de caminho nos identificadores para acessar arquivos em outros namespaces. Esses problemas permitem que usuários autenticados leiam e escrevam arquivos fora de seus limites de armazenamento designados. O primeiro problema permite acesso a diretórios irmãos que compartilham um prefixo de caminho, enquanto o segundo permite acesso entre namespaces utilizando travessia de caminho nos identificadores de objeto. Isso pode levar a acesso não autorizado a dados sensíveis, escrita maliciosa de arquivos e possível elevação de privilégios. A vulnerabilidade afeta apenas implantações que utilizam o adaptador de bloco local.
Recomendações Versões anteriores a 1.77.0 devem ser atualizadas para a versão 1.77.0 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26187
GHSA-699M-4V95-RMPM
GO-2026-4494
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Lakefs