CVE-2026-29049

MEDIUM CVSS 3.1: 4,3 EPSS 0.03%
Обновлено 6 марта 2026
melange
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-400 (Uncontrolled Resource Consumption (Неконтролируемое потребление ресурсов)), CWE-918 (Server-Side Request Forgery (SSRF) (Подделка запросов на стороне сервера))
Поставщик melange
Публичный эксплойт Нет

melange позволяет пользователям создавать пакеты apk с использованием декларативных конвейеров. В версии 0.40.5 и более ранних версиях melange update-cache загружает URI из конфигураций сборки через io.Copy без ограничения размера или таймаута HTTP-клиента (pkg/renovate/cache/cache.go). Контролируемый злоумышленником URI в смешанной конфигурации может привести к неограниченной записи на диск, что приведет к исчерпанию дискового пространства во время выполнения сборки.

В открытом доступе нет известного патча.

Показать оригинальное описание (EN)

melange allows users to build apk packages using declarative pipelines. In version 0.40.5 and prior, melange update-cache downloads URIs from build configs via io.Copy without any size limit or HTTP client timeout (pkg/renovate/cache/cache.go). An attacker-controlled URI in a melange config can cause unbounded disk writes, exhausting disk on the build runne. There is no known patch publicly available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1