PT-2026-95706 · Unknown · Microsandbox
CVE-2026-61670
·
Publicado
2026-09-18
·
Atualizado
2026-09-22
CVSS v3.1
6.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
microsandbox versões anteriores a 0.5.10
Description
O software serializa valores secretos de
NetworkConfig no argumento --network-config e passa segredos por sandbox através de argumentos --env repetidos em sdk/rust/lib/runtime/spawn.rs e crates/cli/lib/sandbox cmd.rs. Usuários locais ou processos co-residentes podem ler esses segredos através da tabela de processos do host, incluindo linhas de comando de processos /proc no Linux e listagens de processos no Linux e macOS, durante a vida útil da sandbox. Isso pode levar à divulgação de chaves de API do host, tokens e segredos de ambiente em hosts compartilhados, executores de CI e sistemas de desenvolvedores, sem exigir a execução de código dentro da sandbox ou acesso à sessão do usuário que a iniciou.Recommendations
Atualizar para a versão 0.5.10.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Microsandbox