PT-2026-97849 · Pulpcore · Pulpcore

CVE-2026-90959

·

Publicado

2026-09-24

·

Atualizado

2026-09-25

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas pulpcore (versões afetadas não especificadas)
Descrição Um problema de path traversal existe na API de upload de conteúdo através do parâmetro file url. O sistema utiliza uma verificação de validação que rejeita URLs iniciadas por 'file://', mas como o parser de URL do Python aceita o esquema 'file:' sem barras duplas, essa verificação pode ser burlada. Um usuário autenticado com permissões de repositório de baixo privilégio pode usar sequências de path traversal relativo para ler qualquer arquivo acessível ao processo do servidor. Em ambientes que utilizam o Pulp Container, isso pode levar ao roubo da chave privada de assinatura de token do registro de contêineres, permitindo a falsificação de tokens bearer e acesso não autorizado a todos os repositórios de contêineres privados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90959

Produtos afetados

Pulpcore