PT-2026-5353 · Unknown+1 · Malcontent+1

·

CVE-2026-24845

·

Publicado

2026-01-29

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas malcontent versões 0.10.0 até 1.20.3
Descrição O malcontent poderia revelar credenciais do registro Docker ao escanear uma referência de imagem OCI manipulada. O software utiliza google/go-containerregistry para pulls de imagens OCI, que usa por padrão o chaveiro de credenciais do Docker. Um registro malicioso poderia enviar um cabeçalho WWW-Authenticate, redirecionando a autenticação por token para um endpoint controlado pelo invasor, potencialmente transmitindo credenciais para esse endpoint. O problema decorre de como o malcontent gerencia os pulls de imagens OCI e o mecanismo de autenticação padrão usado pelo google/go-containerregistry.
Recomendações Versões anteriores a 1.20.3 devem ser atualizadas para a versão 1.20.3 ou posterior.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24845
GHSA-9M43-P3CX-W8J5
GO-2026-4392
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Google/Go-Containerregistry
Malcontent