CVE-2025-53547
Helm Chart Dependency Updating With Malicious Chart.yaml Content And Symlink Can Lead To Code Execution
- Publicado
- 8 de jul. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 31,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Helm é um gerenciador de pacotes para Charts do Kubernetes. Antes da versão 3.18.4, um arquivo Chart.yaml especialmente criado, juntamente com um arquivo Chart.lock especialmente vinculado, pode levar à execução local de código quando as dependências são atualizadas. Campos em um arquivo Chart.yaml, que são transferidos para um arquivo Chart.lock quando as dependências são atualizadas e este arquivo é gravado, podem ser elaborados de uma forma que pode causar execução se esse mesmo conteúdo estivesse em um arquivo que é executado (por exemplo, um arquivo bash.rc ou script de shell). Se o arquivo Chart.lock estiver vinculado simbolicamente a um desses arquivos, a atualização das dependências gravará o conteúdo do arquivo de bloqueio no arquivo vinculado simbolicamente. Isso pode levar a uma execução indesejada. O Helm avisa sobre o arquivo vinculado simbolicamente, mas não interrompeu a execução devido ao symlink. Esse problema foi resolvido no Helm v3.18.4.
Fontes
1CVE-2025-53547 um dos códigos poc
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.