Red Hat · Red Hat Quay · CVE-2026-10517
**Nome do Software Vulnerável e Versões Afetadas**
Clair (versões afetadas não especificadas)
**Descrição**
Uma falha no componente fetcher permite que o sistema realize requisições HTTP externas para URIs fornecidas por atacantes a partir de descritores de camada de manifesto, devido à ausência de filtragem de IP ou esquema. Quando a autenticação por Chave Pré-Compartilhada (PSK) não está configurada, um atacante não autenticado pode enviar um manifesto com uma URI apontando para serviços internos ou endpoints de metadados de nuvem, resultando em Server-Side Request Forgery (SSRF). Este SSRF é reflexivo para respostas diferentes de 200, podendo vazar até 256 bytes do conteúdo do corpo do erro por meio de mensagens de erro do CheckResponse. Implantações do Red Hat Quay gerenciadas por operador não são afetadas, pois configuram o PSK automaticamente.
**Recomendações**
Configure a autenticação PSK para evitar que atacantes não autenticados enviem manifestos.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.