PT-2026-44221 · Kubevirt · Kubevirt

CVE-2026-9804

·

Publicado

2026-05-28

·

Atualizado

2026-07-30

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas KubeVirt versões anteriores a 1.8.3-1.1
Description Uma falha de path traversal existe no componente virt-exportserver. Um invasor com acesso a nível de namespace pode explorar o endpoint 'VMExport directory' ao colocar um link simbólico (symlink) dentro de um Persistent Volume Claim (PVC) de sistema de arquivos exportado que aponte para fora de sua raiz de montagem designada. Isso permite que o invasor leia arquivos arbitrários do sistema de arquivos do pod exportador, resultando na divulgação de informações de dados sensíveis.
Recommendations Atualizar para a versão 1.8.3-1.1.

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9804
GHSA-MPMF-3W4R-QFPF
GO-2026-5883
OPENSUSE-SU-2026:11015-1
OPENSUSE-SU-2026:11057-1
OPENSUSE-SU-2026:11091-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:2783-1
SUSE-SU-2026:2804-1

Produtos afetados

Kubevirt