CVE-2026-29064

HIGH CVSS 3.1: 8,2
Обновлено 6 марта 2026
Kubernetes
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 0.73.1
Устранено в версии 0.73.1
Тип уязвимости CWE-22 (Path Traversal (Обход пути))
Поставщик Kubernetes
Публичный эксплойт Нет

Зарф — менеджер по сборке пакетов Airgap для Kubernetes. Начиная с версии 0.54.0 и до версии 0.73.1, уязвимость обхода пути при извлечении архива позволяет специально созданному пакету Zarf создавать символические ссылки, указывающие за пределы каталога назначения, что позволяет читать или записывать произвольные файлы в системе, обрабатывающей пакет. Эта проблема исправлена ​​в версии 0.73.1.

Показать оригинальное описание (EN)

Zarf is an Airgap Native Packager Manager for Kubernetes. From version 0.54.0 to before version 0.73.1, a path traversal vulnerability in archive extraction allows a specifically crafted Zarf package to create symlinks pointing outside the destination directory, enabling arbitrary file read or write on the system processing the package. This issue has been patched in version 0.73.1.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)