PT-2026-81044 · Cri-O · Cri-O

CVE-2026-17113

·

Publicado

2026-08-24

·

Atualizado

2026-09-02

CVSS v3.1

6.0

Média

VetorAV:L/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas CRI-O (versões afetadas não especificadas)
Description Uma falha foi encontrada no tratamento de variáveis de ambiente durante a criação de contêineres na função mergeEnvs (localizada em server/utils.go e consumida por setupContainerEnvironmentAndWorkdir em server/container create.go). Quando uma requisição CreateContainer fornece um campo Envs do CRI como nil, o sistema utiliza as entradas config.Env da imagem OCI de destino sem filtragem. Se uma imagem OCI contiver uma entrada em config.Env sem o caractere de igual (por exemplo, uma string simples), o sistema tenta indexar um segundo elemento inexistente. Isso desencadeia um pânico de tempo de execução do Go não recuperado, causando a falha do daemon crio e encerrando o serviço de tempo de execução de contêineres para todas as cargas de trabalho no nó.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-97649
CVE-2026-17113

Produtos afetados

Cri-O