PT-2026-23003 · Melange · Melange

·

CVE-2026-29049

·

Publicado

2026-03-02

·

Atualizado

2026-07-30

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas versões do melange anteriores à 0.40.5
Descrição O melange permite que os usuários criem pacotes apk usando pipelines declarativos. Nas versões 0.40.5 e anteriores, a função melange update-cache faz o download de URIs a partir das configurações de build usando io.Copy sem limitações de tamanho ou timeouts do cliente HTTP. Uma URI controlada por um atacante dentro de uma configuração do melange pode levar a gravações de disco ilimitadas, possivelmente esgotando o espaço em disco no executador de build. O código vulnerável está localizado em pkg/renovate/cache/cache.go.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SSRF

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29049
GHSA-7RP8-R62P-Q6WC
GO-2026-4588
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Melange