CVE-2025-53547
Aggiornamento delle Dipendenze di Helm Chart con Contenuto Maligno in Chart.yaml e Symlink Può Portare all'Esecuzione di Codice
- Pubblicato
- 8 lug 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 31,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Helm è un gestore di pacchetti per i Chart di Kubernetes. Prima della versione 3.18.4, un file Chart.yaml appositamente predisposto insieme a un file Chart.lock opportunamente collegato tramite symlink può portare all'esecuzione locale di codice quando le dipendenze vengono aggiornate. I campi di un file Chart.yaml, che vengono trasferiti a un file Chart.lock quando le dipendenze vengono aggiornate e questo file viene scritto, possono essere predisposti in modo da causare l'esecuzione se lo stesso contenuto fosse presente in un file che viene eseguito (ad esempio, un file bash.rc o uno script di shell). Se il file Chart.lock è collegato tramite symlink a uno di questi file, l'aggiornamento delle dipendenze scriverà il contenuto del file di lock nel file collegato tramite symlink. Questo può portare a un'esecuzione indesiderata. Helm avvisa del file collegato tramite symlink ma non interrompeva l'esecuzione a causa del symlink. Questo problema è stato risolto in Helm v3.18.4.
Fonti
1CVE-2025-53547 uno dei codici POC
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.