PT-2026-32953 · Podman · Podman

·

CVE-2026-33414

·

Publicado

2026-04-14

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Podman versões 4.8.0 até 5.8.1
Description Um problema de injeção de comando existe no backend de máquina HyperV dentro do arquivo pkg/machine/hyperv/stubber.go. O caminho da imagem da VM é inserido em uma string de aspas duplas do PowerShell sem sanitização, o que permite a injeção de subexpressões $(). Como o PowerShell avalia subexpressões dentro de strings com aspas duplas antes de executar o comando externo, um invasor que controle o caminho da imagem da VM por meio de um nome de máquina ou diretório de imagem manipulado pode executar comandos PowerShell arbitrários. Isso ocorre com os privilégios do processo Podman, o que, em instalações típicas do Windows, resulta na execução de código em nível de SYSTEM. Este problema afeta exclusivamente o Windows.
Recommendations Atualizar para a versão 5.8.2.

Exploit

Correção

OS Command Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33414
GHSA-HC8W-H2MF-HP59
GO-2026-5421
OPENSUSE-SU-2026:10706-1
OPENSUSE-SU-2026:21483-1
RHSA-2026:8211

Produtos afetados

Podman