PT-2026-6211 · Melange · Melange

·

CVE-2026-24843

·

Publicado

2026-02-03

·

Atualizado

2026-02-06

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas melange versões 0.11.3 a 0.40.2
Descrição O melange é uma ferramenta que permite aos usuários criar pacotes APK usando pipelines declarativos. Existe uma vulnerabilidade de segurança na qual um atacante que possa influenciar o fluxo tar de uma VM convidada do QEMU poderia escrever arquivos fora do diretório de workspace pretendido no sistema host. A função retrieveWorkspace extrai entradas tar sem validar se os caminhos permanecem dentro do workspace, permitindo a travessia de caminhos por meio do uso de sequências '../'.
Recomendações Atualize para a versão 0.40.3 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24843
GHSA-QXX2-7H4C-83F4
GO-2026-4407
SUSE-SU-2026:0403-1

Produtos afetados

Melange