PT-2025-41937 · Unknown · Argo Workflows+1

CVE-2025-62156

·

Publicado

2025-10-14

·

Atualizado

2026-06-18

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Argo Workflows anteriores à 3.6.12 Versões do Argo Workflows de 3.7.0 a 3.7.2
Descrição O Argo Workflows, um mecanismo de fluxo de trabalho nativo para contêineres no Kubernetes, contém uma vulnerabilidade de path traversal Zip Slip durante a extração de artefatos. A lógica de desempacotamento/extração tar em workflow/executor/executor.go utiliza filepath.Join(dest, filepath.Clean(header.Name)) sem validar se header.Name permanece dentro do diretório de extração pretendido. Uma entrada maliciosa no arquivo compactado pode fornecer um caminho de travessia ou absoluto que, após a limpeza, ignora o diretório de destino, permitindo que arquivos sejam gravados fora do local esperado e potencialmente em diretórios do sistema, como /etc, dentro do contêiner. Isso permite a criação ou sobrescrita arbitrária de arquivos em locais de configuração do sistema, podendo levar à escalonação de privilégios ou persistência. A vulnerabilidade afeta a extração de arquivos compactados (arquivos ZIP ou tar). O componente vulnerável é o processo de extração de artefatos.
Recomendações Atualize para o Argo Workflows versão 3.6.12 ou 3.7.3.

Exploit

Correção

LPE

Relative Path Traversal

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ARGO-WORKFLOWS-2025-62156
CLEANSTART-2026-BY71381
CLEANSTART-2026-CV28298
CLEANSTART-2026-DS30740
CLEANSTART-2026-DV04077
CLEANSTART-2026-FQ05951
CLEANSTART-2026-FX27781
CLEANSTART-2026-HK06185
CLEANSTART-2026-JQ02410
CLEANSTART-2026-LS30652
CLEANSTART-2026-MK40719
CLEANSTART-2026-OD47693
CLEANSTART-2026-PK69606
CLEANSTART-2026-PS30901
CLEANSTART-2026-QM19832
CLEANSTART-2026-RU00721
CLEANSTART-2026-SO95938
CLEANSTART-2026-WA03785
CLEANSTART-2026-WK88787
CLEANSTART-2026-WP20592
CLEANSTART-2026-XR17407
CLEANSTART-2026-ZM51114
CVE-2025-62156
GHSA-P84V-GXVW-73PF
GO-2025-4023
OPENSUSE-SU-2025:15710-1

Produtos afetados

Argo Workflows
Kubernetes