CVE-2026-93537
Path traversal في Fleet Helm valuesFiles يسمح بالكشف عن ملفات خارج دليل الحزمة
- تم النشر
- 28/09/2026
- محدث
- 28/09/2026
- تخصيص CNA
- suse
- الأدلة المرصودة
- 28/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nملخص
يمكن للمستخدم القادر على تزويد محتوى الحزمة (bundle) إلى مستودع (repository) مُشار إليه بواسطة مورد GitRepo، على سبيل المثال من خلال صلاحية Git push، أو من خلال الإذن بإنشاء أو تعديل GitRepo، أن يتسبب في قيام SUSE Rancher Fleet بقراءة ملفات من نظام ملفات البيئة التي تعالج الحزمة وتضمين محتوياتها في مورد Bundle المُنشأ. قد يؤدي ذلك إلى كشف مواد التكوين أو بيانات الاعتماد التي لا يملك المستخدم صلاحية Kubernetes RBAC لقراءتها، بما في ذلك بيانات اعتماد سجل Helm المتاحة لمهمة معالجة الحزمة عند تكوين بيانات اعتماد Helm لكل مسار. يؤثر هذا على Fleet 0.16 قبل 0.16.2، و0.15 قبل 0.15.7، و0.14 قبل 0.14.11، و0.13 قبل 0.13.16، و0.12 قبل 0.12.20 وربما إصدارات أقدم غير مدعومة.
المصادر
PoCs وتقارير عن ثغرات CVE التي أبلغت عنها (إفصاح منسق; المنشورة والمصححة فقط)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.