CVE-2026-93537
Fleet Helm valuesFiles में पाथ ट्रैवर्सल बंडल निर्देशिका के बाहर की फ़ाइलों का खुलासा करने की अनुमति देता है
- प्रकाशित
- 28 सित॰ 2026
- अद्यतन
- 28 सित॰ 2026
- सीएनए असाइन करना
- suse
- साक्ष्य देखे गए
- 28 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nसारांश
एक उपयोगकर्ता जो GitRepo संसाधन द्वारा संदर्भित रिपॉजिटरी में बंडल सामग्री प्रदान कर सकता है, उदाहरण के लिए Git push एक्सेस के माध्यम से, या GitRepo बनाने या संशोधित करने की अनुमति के माध्यम से, SUSE Rancher Fleet को उस वातावरण के फाइलसिस्टम से फाइलें पढ़ने का कारण बना सकता है जो बंडल को प्रोसेस करता है और उनकी सामग्री को जनरेट किए गए Bundle संसाधन में शामिल कर सकता है। यह उस कॉन्फ़िगरेशन या क्रेडेंशियल सामग्री को उजागर कर सकता है जिसे पढ़ने के लिए उपयोगकर्ता के पास कोई Kubernetes RBAC अनुमति नहीं है, जिसमें Helm रजिस्ट्री क्रेडेंशियल शामिल हैं जो बंडल-प्रोसेसिंग जॉब के लिए उपलब्ध कराए जाते हैं जब प्रति-पथ Helm क्रेडेंशियल कॉन्फ़िगर किए जाते हैं। यह Fleet 0.16 के 0.16.2 से पहले, 0.15 के 0.15.7 से पहले, 0.14 के 0.14.11 से पहले, 0.13 के 0.13.16 से पहले, 0.12 के 0.12.20 से पहले और संभावित रूप से पुराने असमर्थित संस्करणों को प्रभावित करता है।
स्रोत
PoCs और मेरे द्वारा रिपोर्ट किए गए CVEs के लिए विवरण (समन्वित प्रकटीकरण; केवल प्रकाशित + पैच किए गए)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।