PT-2026-96166 · Kubeedge · Kubeedge
CVE-2026-62369
·
Publicado
2026-09-21
·
Atualizado
2026-09-22
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
KubeEdge versões 1.16.0 até 1.21.1
KubeEdge versões 1.22.0 até 1.22.1
KubeEdge versão 1.23.0
Description
A função
DecompressTarGz() em keadm/cmd/keadm/app/cmd/util/common.go não valida adequadamente os nomes das entradas do arquivo ao juntá-los ao destino de extração. Durante a instalação ou o processo de join em nós de borda Windows, um arquivo malicioso de uma fonte não confiável pode usar componentes de diretório pai, barras invertidas no estilo Windows, caminhos absolutos ou caminhos prefixados por unidade para escapar do diretório pretendido. Isso permite que o processo keadm escreva ou sobrescreva arquivos usando seus próprios privilégios, o que pode levar à modificação de arquivos de configuração, executáveis ou de serviço, resultando em modificação persistente do sistema ou execução de código.Recommendations
Atualize para a versão 1.21.2.
Atualize para a versão 1.22.2.
Atualize para a versão 1.23.1.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kubeedge