CVE-2025-53547
高已发布
利用恶意 Chart.yaml 内容和符号链接更新 Helm Chart 依赖可导致代码执行
- 已发布
- 2025年7月8日
- 已更新
- 2026年2月26日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月5日
初级CVSS
8.6/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H0.4%
低 · 未来 30 天
- 百分位
- 31.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Helm 是 Kubernetes 的 Charts 包管理器。在 3.18.4 版本之前,一个特制的 Chart.yaml 文件与一个特制的 Chart.lock 文件链接在一起,在更新依赖时可能导致本地代码执行。Chart.yaml 文件中的字段会在更新依赖时被带入 Chart.lock 文件并写入该文件,这些字段可以被精心构造,如果相同内容出现在被执行的文件中(例如 bash.rc 文件或 shell 脚本),则可能引发执行。如果 Chart.lock 文件被符号链接到这些文件之一,更新依赖会将锁文件内容写入被链接的文件。这可能导致非预期的执行。Helm 会警告存在符号链接的文件,但并未因符号链接而停止执行。此问题已在 Helm v3.18.4 中修复。
来源
1CVE-2025-53547 的其中一个 POC 代码
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。