CVE-2025-53547
تحديث تبعيات مخطط Helm بمحتوى Chart.yaml خبيث وروابط رمزية يمكن أن يؤدي إلى تنفيذ التعليمات البرمجية
- تم النشر
- 08/07/2025
- محدث
- 26/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 31.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Helm هو مدير حزم لـ Charts الخاصة بـ Kubernetes. قبل الإصدار 3.18.4، يمكن لملف Chart.yaml مُصمم خصيصًا مع ملف Chart.lock مرتبط برابط رمزي (symlink) أن يؤدي إلى تنفيذ كود محلي عند تحديث التبعيات. يمكن صياغة الحقول في ملف Chart.yaml، التي تُنقل إلى ملف Chart.lock عند تحديث التبعيات وعند كتابة هذا الملف، بطريقة تسبب التنفيذ إذا كان نفس المحتوى موجودًا في ملف يتم تنفيذه (مثل ملف bash.rc أو سكربت شل). إذا كان ملف Chart.lock مرتبطًا برابط رمزي إلى أحد هذه الملفات، فإن تحديث التبعيات سيكتب محتوى ملف القفل إلى الملف المرتبط بالرابط الرمزي. يمكن أن يؤدي هذا إلى تنفيذ غير مرغوب فيه. يحذّر Helm من الملف المرتبط بالرابط الرمزي لكنه لم يوقف التنفيذ بسبب الارتباط الرمزي. تم حل هذه المشكلة في Helm v3.18.4.
المصادر
1CVE-2025-53547 أحد أكواد إثبات المفهوم (PoC).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.