PT-2026-83253 · Aqua · Aqua

CVE-2026-55569

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v3.1

6.6

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas aqua versões anteriores a 2.60.1
Description Na função (*handler).HandleFile dentro de pkg/unarchive/archives.go, o software não verifica se o destino de um link simbólico criado via os.Symlink permanece dentro do destino de extração pretendido. Um arquivo compactado malicioso pode criar um link simbólico para um local fora do diretório de extração, e uma entrada de arquivo regular subsequente no mesmo caminho aberta com OpenFile usando O CREATE e O WRONLY seguirá esse link. Isso permite que um invasor escreva bytes controlados em locais arbitrários no sistema de arquivos com os privilégios do usuário que executa a aplicação, potencialmente sobrescrevendo arquivos de inicialização do shell, configurações de ferramentas ou caminhos executáveis graváveis.
Recommendations Atualize o aqua para a versão 2.60.1.

Exploit

Correção

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55569
GHSA-MF5C-HW34-4HPP
GO-2026-6314
OPENSUSE-SU-2026:21812-1

Produtos afetados

Aqua