PT-2026-81044 · Cri-O · Cri-O
CVE-2026-17113
·
Publicado
2026-08-24
·
Atualizado
2026-09-02
CVSS v3.1
6.0
Média
| Vetor | AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
CRI-O (versões afetadas não especificadas)
Description
Uma falha foi encontrada no tratamento de variáveis de ambiente durante a criação de contêineres na função
mergeEnvs (localizada em server/utils.go e consumida por setupContainerEnvironmentAndWorkdir em server/container create.go). Quando uma requisição CreateContainer fornece um campo Envs do CRI como nil, o sistema utiliza as entradas config.Env da imagem OCI de destino sem filtragem. Se uma imagem OCI contiver uma entrada em config.Env sem o caractere de igual (por exemplo, uma string simples), o sistema tenta indexar um segundo elemento inexistente. Isso desencadeia um pânico de tempo de execução do Go não recuperado, causando a falha do daemon crio e encerrando o serviço de tempo de execução de contêineres para todas as cargas de trabalho no nó.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cri-O