PT-2026-33485 · Aws · Aws-Efs-Csi-Driver

Shaul Ben-Hai

·

Publicado

2026-04-17

·

Atualizado

2026-06-01

·

CVE-2026-6437

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions AWS EFS CSI Driver versões anteriores a v3.0.1
Description A neutralização inadequada de delimitadores de argumentos no componente de manipulação de volume permite que usuários remotos autenticados com permissões de criação de PersistentVolume injetem opções de montagem arbitrárias via injeção de vírgula. Isso ocorre porque valores não sanitizados nos campos volumeHandle e mounttargetip são passados diretamente para o comando mount. O utilitário de montagem analisa valores separados por vírgula como opções distintas, permitindo que um ator aplique opções não autorizadas à montagem do sistema de arquivos ao anexar valores ao ID do Ponto de Acesso em volumeHandle ou ao volumeAttribute mounttargetip.
Recommendations Atualizar para a versão v3.0.1. Restringir a criação de PersistentVolume e StorageClass aos administradores do cluster usando Kubernetes RBAC para evitar que usuários não confiáveis forneçam valores de campo arbitrários.

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6437
GHSA-MPH4-Q2VM-W2PW

Produtos afetados

Aws-Efs-Csi-Driver