Uma falha foi encontrada no gerenciamento variável do ambiente de criação de recipientes do CRI- O (`mergeEnvs` em `server/utils.go`, consumido pelo `setupContainerAmbientAndWorkdir` em `server/container_create.go`). Quando um pedido `CreateContainer` fornece um campo `nil` CRI `Envs`, o CRI- O volta a usar as entradas `config.Env' da imagem alvo do OCI, em contraste com o caminho de fusão normal, que valida cada entrada para um formulário `key=value' antes de usar. Uma imagem do OCI cuja `config.Env` contém um item sem caractere `=' (por exemplo, uma string descarada `NOEQUALS`) faz com que o CRI- O divida essa entrada em uma fatia de um único elemento e indexe o seu segundo elemento, que está fora de alcance. Isto desencadeia um pânico de execução não recuperado no processo do demonio `crio`, quebrando- o e terminando o serviço de execução do container para todas as cargas de trabalho no nó até que ele seja reiniciado. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 17113 foi publicado em 2026 - 08 - 24 T 22: 16: 50.333 Z e última modificação em 2026 - 08 - 28 T 21: 17: 10.720 Z. O seu estado gravado é Aguardando Análise.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6, gravidade MEDIUM, vetor CVSS: 3.1 /AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H, pontuação de exploração 1.5, pontuação de impacto 4; CVSS. Classificações de fraqueza associadas: CWE- 1287.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.