PT-2026-93848 · Oras-Go · Oras-Go

CVE-2026-85731

·

Publicado

2026-07-10

·

Atualizado

2026-10-02

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas oras-go versões anteriores a 2.6.2
Description Um problema no componente content/file.Store da biblioteca oras-go permite a criação ou sobrescrita arbitrária de arquivos fora do diretório de trabalho pretendido. Isso ocorre ao extrair camadas OCI marcadas com io.deis.oras.content.unpack=true. A falha originam-se no caminho pushDir, especificamente nas funções extractTarDirectory() e ensureLinkPath(), que validam alvos de links simbólicos lexicalmente em vez de resolvê-los. Além disso, a função resolveRelToBase() ignora verificações de links simbólicos pai para entradas de nível raiz, e a função writeFile() segue links simbólicos terminais ao abrir arquivos regulares.
Um invasor pode criar um arquivo malicioso contendo uma cadeia de links simbólicos que parece permanecer dentro da raiz de extração durante a validação lexical, mas resolve-se para um caminho absoluto no sistema host. Ao seguir isso com uma entrada de arquivo regular com o mesmo nome, o invasor pode sobrescrever qualquer arquivo gravável pelo processo, mesmo que AllowPathTraversalOnWrite esteja definido como false. Isso pode levar à execução remota de código (RCE) ao sobrescrever arquivos críticos do sistema ou arquivos de configuração.
Recommendations Atualize o oras-go para a versão 2.6.2.

Exploit

Correção

RCE

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14836
CVE-2026-85731
GHSA-M37J-52J7-PJW7
GO-2026-6499
OPENSUSE-SU-2026:11832-1
SUSE-SU-2026:4417-1

Produtos afetados

Oras-Go