o apko permite aos usuários construir e publicar imagens do contêiner OCI, construídas a partir de pacotes do apk. A partir da versão 0.14.8 para antes 1.1.1, um atacante que controle ou comprometa um repositório APK usado pelo apko pode causar exaustão de recursos no host de compilação. A função ExpandApk no pkg/apk/expandapk/expandapk.go expande os fluxos.apk sem impor limites de descompressão, permitindo que um repositório malicioso sirva um pequeno.apk altamente comprimido que se infla em um grande fluxo de alcatrão, consumindo excessivo espaço em disco e tempo de CPU, causando falhas na construção ou negação de serviço. Este problema foi corrigido na versão 1.1.1. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 25140 foi publicado em 2026 - 02 - 04 T 19: 16: 15.117 Z e última modificação em 2026 - 06 - 17 T 10: 24: 10.650 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 400, CWE- 770.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: shopup. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.