PT-2026-96166 · Kubeedge · Kubeedge

CVE-2026-62369

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas KubeEdge versões 1.16.0 até 1.21.1 KubeEdge versões 1.22.0 até 1.22.1 KubeEdge versão 1.23.0
Description A função DecompressTarGz() em keadm/cmd/keadm/app/cmd/util/common.go não valida adequadamente os nomes das entradas do arquivo ao juntá-los ao destino de extração. Durante a instalação ou o processo de join em nós de borda Windows, um arquivo malicioso de uma fonte não confiável pode usar componentes de diretório pai, barras invertidas no estilo Windows, caminhos absolutos ou caminhos prefixados por unidade para escapar do diretório pretendido. Isso permite que o processo keadm escreva ou sobrescreva arquivos usando seus próprios privilégios, o que pode levar à modificação de arquivos de configuração, executáveis ou de serviço, resultando em modificação persistente do sistema ou execução de código.
Recommendations Atualize para a versão 1.21.2. Atualize para a versão 1.22.2. Atualize para a versão 1.23.1.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62369
GHSA-9VM9-PQXX-X83V

Produtos afetados

Kubeedge