Helm प्लगइन पाथ ट्रैवर्सल जोखिम हेतु पेशेवर भेद्यता आकलन रिपोर्ट, जिसमें तकनीकी विश्लेषण, प्रभाव, उपचार और शमन रणनीति शामिल है।
| फ़ील्ड | विवरण |
|---|
| रिपोर्ट प्रकार | भेद्यता आकलन रिपोर्ट |
| कार्य संदर्भ | सुरक्षा अनुसंधान |
| प्राथमिक फोकस | एप्लिकेशन सुरक्षा |
| लक्षित पाठक | सुरक्षा टीमें, इंजीनियरिंग टीमें, नियुक्ति प्रबंधक |
| आउटपुट शैली | कार्यकारी सारांश, तकनीकी विश्लेषण, व्यावसायिक प्रभाव, उपचार रोडमैप |
| प्रकाशन स्थिति | सार्वजनिक पोर्टफोलियो समीक्षा के लिए सैनिटाइज़्ड |
[!IMPORTANT] यह रिपोर्ट जानबूझकर सार्वजनिक GitHub प्रकाशन के लिए सैनिटाइज़ की गई है। संवेदनशील पहचानकर्ता, क्रेडेंशियल, इंफ्रास्ट्रक्चर मान और क्लाइंट-विशिष्ट साक्ष्य को स्पष्ट प्लेसहोल्डर से बदल दिया गया है।
[!TIP] त्वरित समीक्षा के लिए, कार्यकारी सारांश और प्रभाव अनुभागों से शुरू करें। तकनीकी गहराई के लिए, तकनीकी विश्लेषण और उपचार में आगे बढ़ें।
CVE-2026-35204 - Helm प्लगिन पाथ ट्रैवर्सल मनमाना फ़ाइल लेखन
Helm (Kubernetes पैकेज मैनेजर) में एक सुरक्षा भेद्यता है जो विशेष रूप से तैयार किए गए Helm प्लगिन (Helm Plugin) को स्थापित या अपडेट करते समय फ़ाइल सिस्टम में मनमाने स्थानों पर फ़ाइलें लिखने की अनुमति देती है। यह भेद्यता प्लगिन की plugin.yaml फ़ाइल में पथों के अपर्याप्त सत्यापन के कारण उत्पन्न होती है।
एक हमलावर एक दुर्भावनापूर्ण Helm प्लगिन बना सकता है, जिसमें plugin.yaml फ़ाइल के पाथ फ़ील्ड में ट्रैवर्सल पथ (../) होता है, जिसके परिणामस्वरूप प्लगिन के लिए निर्दिष्ट निर्देशिका के बाहर फ़ाइलें लिखी जा सकती हैं। यह ~/.bashrc या /etc/systemd/ या Helm hooks फ़ाइलों जैसे संवेदनशील स्थानों पर फ़ाइलें लिखे जाने पर मनमाना कमांड निष्पादन का कारण बन सकता है।
| तत्व | विवरण |
|---|---|
| CVE | CVE-2026-35204 |
| CVSS v3.1 | 8.6 (उच्च) |
| वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
| प्रकार | Path Traversal (CWE-22) / Arbitrary File Write |
| उत्पाद | Helm (Kubernetes Package Manager) |
| प्रभावित संस्करण | 4.0.0 से 4.1.3 तक |
| पैच किया गया संस्करण | 4.1.4+ |
| प्रभाव | मनमाना फ़ाइल लेखन → कमांड निष्पादन |
| विशेषता | मान |
|---|---|
| पहचानकर्ता | CVE-2026-35204 |
| CVSS / गंभीरता | 8.6 |
| कमज़ोरी वर्ग | CWE-22) / Arbitrary File Write |
| प्रभावित दायरा | 4.0.0 से 4.1.3 तक |
| पैच किया गया संस्करण | 4.1.4+ |
इस कमज़ोरी का आकलन एप्लिकेशन-सुरक्षा और इंफ्रास्ट्रक्चर-जोखिम परिप्रेक्ष्य से किया गया। मूल समस्या को Path Traversal के रूप में वर्गीकृत किया गया है और इसे सार्वजनिक पोर्टफोलियो प्रकाशन के लिए उपयुक्त सैनिटाइज़्ड रूप में प्रलेखित किया गया।
Helm Kubernetes का आधिकारिक पैकेज मैनेजर है, जिसका उपयोग Charts के रूप में पैकेज किए गए एप्लिकेशन को स्थापित और प्रबंधित करने के लिए किया जाता है। Helm अपने कार्यों का विस्तार करने के लिए प्लगिन (Plugins) प्रणाली का समर्थन करता है।
| कार्रवाई | प्राथमिकता | विवरण |
|---|---|---|
| Helm अपडेट करें | 🟢 तत्काल | Helm 4.1.4 या नए संस्करण में अपग्रेड करें |
| प्लगिन ऑडिट करें | 🟡 महत्वपूर्ण | Path Traversal के लिए वर्तमान में स्थापित किसी भी प्लगिन की समीक्षा करें |
| अविश्वसनीय प्लगिन इंस्टॉल न करें | 🟡 महत्वपूर्ण | केवल विश्वसनीय स्रोतों से प्लगिन का उपयोग करें |
| plugin.yaml की समीक्षा करें | 🟡 महत्वपूर्ण | किसी भी प्लगिन को स्थापित करने से पहले उसकी plugin.yaml फ़ाइल की जाँच करें |
| विशेषाधिकार सीमित करें | 🔵 निरंतर | Helm को न्यूनतम संभव विशेषाधिकारों के साथ चलाएँ |
पेशेवर साइबर सुरक्षा पोर्टफोलियो रिपोर्ट के रूप में तैयार
स्पष्ट जोखिम संचार, व्यावहारिक उपचार और रक्षात्मक सुधार पर केंद्रित।