Ad

CVE-2026-54174

HIGH CVSS 3.1: 8,3 EPSS 0.15%
Обновлено 30 сентября 2026
melange
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 1.2.9
Тип уязвимости CWE-354, CWE-345 (Недостаточная проверка данных)
Поставщик melange
Публичный эксплойт Нет

melange позволяет пользователям создавать пакеты apk с использованием декларативных конвейеров. Apko до версии 1.2.9, соответствующий melange до версии 0.50.4, проверял хеш раздела управления (`.PKGINFO` и т. д.) по подписанному `APKINDEX`, но никогда не проверял хэш раздела данных (фактические файлы пакета, которые устанавливаются). Злоумышленник, который может скомпрометировать зеркало, отравить кеш или MITM-загрузку пакета, может подменить произвольное содержимое файла, пока проверка контрольного хэша еще не прошла.

Apko версии 1.2.9 и меланж версии 0.50.4 содержат исправление.

Показать оригинальное описание (EN)

melange allows users to build apk packages using declarative pipelines. Apko prior to version 1.2.9, corresponding to melange prior to version 0.50.4, verified the control section hash (`.PKGINFO` etc.) against the signed `APKINDEX`, but never verified the data section hash (the actual package files that get installed). An attacker who could compromise a mirror, poison a cache, or MITM a package fetch could substitute arbitrary file contents while the control hash check still passed. Apko version 1.2.9 and melange version 0.50.4 contain a fix.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1