PT-2026-98870 · Google · Gvisor
CVSS v4.0
8.8
Alta
| Vetor | AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Google gVisor versões anteriores ao commit 573a9e73cf844f
Description
Uma exposição inadequada de recurso a uma esfera incorreta existe no auxiliar de arquivo do host (gofer) em plataformas Linux com CUSE (Character device for Userspace) habilitado. Um invasor local com privilégios de implantação de imagem de contêiner pode alcançar a execução de código root no sistema host ao incluir um nó de dispositivo de caractere
/dev/cuse em uma imagem de contêiner. A abertura deste dispositivo permite que o invasor em sandbox registre um dispositivo no host e explore o tratamento irrestrito de ioctl (controle de entrada/saída) para sobrescrever a memória do auxiliar udev root.Recommendations
Atualize o Google gVisor para o commit 573a9e73cf844f ou uma versão posterior.
Correção
Exposure of Resource to Wrong Sphere
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gvisor