PT-2026-97849 · Pulpcore · Pulpcore
CVE-2026-90959
·
Publicado
2026-09-24
·
Atualizado
2026-09-25
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
pulpcore (versões afetadas não especificadas)
Descrição
Um problema de path traversal existe na API de upload de conteúdo através do parâmetro
file url. O sistema utiliza uma verificação de validação que rejeita URLs iniciadas por 'file://', mas como o parser de URL do Python aceita o esquema 'file:' sem barras duplas, essa verificação pode ser burlada. Um usuário autenticado com permissões de repositório de baixo privilégio pode usar sequências de path traversal relativo para ler qualquer arquivo acessível ao processo do servidor. Em ambientes que utilizam o Pulp Container, isso pode levar ao roubo da chave privada de assinatura de token do registro de contêineres, permitindo a falsificação de tokens bearer e acesso não autorizado a todos os repositórios de contêineres privados.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pulpcore