PT-2026-95706 · Unknown · Microsandbox

CVE-2026-61670

·

Publicado

2026-09-18

·

Atualizado

2026-09-22

CVSS v3.1

6.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas microsandbox versões anteriores a 0.5.10
Description O software serializa valores secretos de NetworkConfig no argumento --network-config e passa segredos por sandbox através de argumentos --env repetidos em sdk/rust/lib/runtime/spawn.rs e crates/cli/lib/sandbox cmd.rs. Usuários locais ou processos co-residentes podem ler esses segredos através da tabela de processos do host, incluindo linhas de comando de processos /proc no Linux e listagens de processos no Linux e macOS, durante a vida útil da sandbox. Isso pode levar à divulgação de chaves de API do host, tokens e segredos de ambiente em hosts compartilhados, executores de CI e sistemas de desenvolvedores, sem exigir a execução de código dentro da sandbox ou acesso à sessão do usuário que a iniciou.
Recommendations Atualizar para a versão 0.5.10.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61670
GHSA-M8F5-RH7H-VGG3

Produtos afetados

Microsandbox