CVE-2025-53547
Actualización de Dependencias de Helm Charts con Contenido Malicioso en Chart.yaml y Symlinks Puede Conducir a la Ejecución de Código
- Publicado
- 8 jul 2025
- Actualizado
- 26 feb 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 31,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Helm es un gestor de paquetes para Charts para Kubernetes. Antes de la versión 3.18.4, un archivo Chart.yaml especialmente manipulado, junto con un archivo Chart.lock con un enlace específico, podía provocar la ejecución de código local al actualizar las dependencias. Los campos de un archivo Chart.yaml que se transfieren a un archivo Chart.lock al actualizar las dependencias y escribirse en este archivo, pueden modificarse de forma que provoquen la ejecución si ese mismo contenido estuviera en un archivo en ejecución (por ejemplo, un archivo bash.rc o un script de shell). Si el archivo Chart.lock tiene un enlace simbólico a uno de estos archivos, al actualizar las dependencias, el contenido del archivo bloqueado se escribirá en el archivo enlazado. Esto puede provocar una ejecución no deseada. Helm advierte del archivo enlazado, pero no detiene la ejecución debido al enlace simbólico. Este problema se ha resuelto en Helm v3.18.4.
Fuentes
1CVE-2025-53547 uno de los códigos PoC
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.