CVE-2026-35204
ثغرة مسار traversal في Helm في إصدار بيانات تعريف الإضافة تتيح كتابة ملفات عشوائية خارج دليل إضافات Helm
- تم النشر
- 09/04/2026
- محدث
- 15/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:L/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 9.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Helm هو مدير حزم لـ Charts الخاصة بـ Kubernetes. من الإصدار 4.0.0 إلى 4.1.3، سيؤدي إضافة Helm plugin مُصمم خصيصًا، عند تثبيته أو تحديثه، إلى جعل Helm يكتب محتويات الـ plugin إلى موقع تعسفي في نظام الملفات. لمنع ذلك، تحقق من أن ملف plugin.yaml الخاص بـ Helm plugin لا يتضمن حقل version: يحتوي على فواصل مسار نقطة-نقطة POSIX أي "/../". تم إصلاح هذه الثغرة في الإصدار 4.1.4.
المصادر
2تقرير تقييم ثغرات احترافي لمخاطر اجتياز المسار في إضافة Helm، بما في ذلك التحليل الفني والتأثير والعلاج واستراتيجية التخفيف.
إثبات مفهوم يوضح ثغرة اجتياز المسار (CVE-2026-35204) في تثبيت إضافات Helm، مما يسمح بكتابة ملفات عشوائية عبر بيانات وصفية معدّة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.