PT-2026-44221 · Kubevirt · Kubevirt
CVE-2026-9804
·
Publicado
2026-05-28
·
Atualizado
2026-07-30
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
KubeVirt versões anteriores a 1.8.3-1.1
Description
Uma falha de path traversal existe no componente
virt-exportserver. Um invasor com acesso a nível de namespace pode explorar o endpoint 'VMExport directory' ao colocar um link simbólico (symlink) dentro de um Persistent Volume Claim (PVC) de sistema de arquivos exportado que aponte para fora de sua raiz de montagem designada. Isso permite que o invasor leia arquivos arbitrários do sistema de arquivos do pod exportador, resultando na divulgação de informações de dados sensíveis.Recommendations
Atualizar para a versão 1.8.3-1.1.
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kubevirt