CVE-2026-44881
Portainer : Lecture arbitraire de fichiers via une injection de lien symbolique Git dans la mise à jour automatique des stacks
- Publié
- 28 mai 2026
- Mise à jour
- 29 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 35,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Portainer Community Edition est une plateforme légère de prestation de services pour applications conteneurisées qui peut être utilisée pour gérer des environnements Docker, Swarm, Kubernetes et ACI. De 2.33.0 jusqu'aux versions antérieures à 2.33.8, 2.39.2 et 2.41.0, Portainer prend en charge le déploiement de stacks à partir de dépôts Git. Lorsqu'une stack basée sur Git est créée ou mise à jour, Portainer clone le dépôt à l'aide de go-git v5, qui convertit les entrées de blobs Git avec le mode 0o120000 (lien symbolique) en liens symboliques réels du système d'exploitation sur le système de fichiers hôte via os.Symlink. La seule entrée empêchée de devenir un lien symbolique est .gitmodules ; tous les autres chemins sont créés en tant que liens symboliques sans validation. Le point de terminaison GET /api/stacks/{id}/file de Portainer lit ensuite le point d'entrée de la stack avec os.ReadFile, qui suit les liens symboliques du système de manière transparente. Un dépôt contenant docker-compose.yml comme lien symbolique vers un chemin de système de fichiers arbitraire entraîne le renvoi du contenu de la cible du lien symbolique tel quel dans la réponse HTTP. Tout utilisateur authentifié ayant le droit de créer ou de mettre à jour une stack basée sur Git — la configuration par défaut dans Portainer CE — peut lire des fichiers arbitraires accessibles au processus Portainer. Cette vulnérabilité est corrigée dans les versions 2.33.8, 2.39.2 et 2.41.0.
Sources
1- CVE-2026-44881_exploitExploit
Exploit à script unique pour CVE-2026-44881 qui enchaîne la fuite d'identifiants .git, l'injection Git-symlink de Portainer, la lecture arbitraire de fichiers hôte et l'accès SSH pour des tests autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.