CVE-2026-44881
Portainer: Beliebiges Dateilesen durch Git-Symlink-Injection im Stack-Auto-Update
- Veröffentlicht
- 28.05.2026
- Aktualisiert
- 29.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 35,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Portainer Community Edition ist eine leichtgewichtige Service-Delivery-Plattform für containerisierte Anwendungen, die zur Verwaltung von Docker-, Swarm-, Kubernetes- und ACI-Umgebungen verwendet werden kann. Von 2.33.0 bis vor 2.33.8, 2.39.2 und 2.41.0 unterstützt Portainer das Bereitstellen von Stacks aus Git-Repositories. Wenn ein Git-gestützter Stack erstellt oder aktualisiert wird, klont Portainer das Repository mit go-git v5, das Git-Blob-Einträge mit dem Modus 0o120000 (Symlink) über os.Symlink in echte OS-Symlinks im Host-Dateisystem übersetzt. Der einzige Eintrag, der daran gehindert wird, ein Symlink zu werden, ist .gitmodules; jeder andere Pfad wird ohne Validierung als Symlink erstellt. Der GET /api/stacks/{id}/file-Endpunkt von Portainer liest dann den Einstiegspunkt des Stacks mit os.ReadFile, das OS-Symlinks transparent verfolgt. Ein Repository, das docker-compose.yml als Symlink auf einen beliebigen Dateisystempfad enthält, führt dazu, dass der Inhalt des Symlink-Ziels unverändert in der HTTP-Antwort zurückgegeben wird. Jeder authentifizierte Benutzer mit Rechten zum Erstellen oder Aktualisieren eines Git-gestützten Stacks – die Standardkonfiguration in Portainer CE – kann beliebige Dateien lesen, auf die der Portainer-Prozess Zugriff hat. Diese Schwachstelle ist in 2.33.8, 2.39.2 und 2.41.0 behoben.
Quellen
1- CVE-2026-44881_exploitExploit
Einzel-Skript-Exploit für CVE-2026-44881, der .git-Credential-Leakage, Portainer-Git-Symlink-Injection, beliebiges Lesen von Host-Dateien und SSH-Zugriff für autorisierte Tests miteinander verknüpft.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.