### Impacto Em uma instância de Lima executando com o driver `qemu`, um usuário arbitrário na VM poderia acessar `/run/lima- guestagent.sock` quando o agente convidado estiver habilitado. Isto pode resultar em executar um comando arbitrário com os privilégios de raiz no VM (**não no hospedeiro**), como `lima- guestagent.sock` fornece o serviço de túnel para um endereço arbitrário, incluindo um endereço de socket Unix para demônios privilegiados como D- Bus. Esta vulnerabilidade não é explorável no driver `vz`, pois o agente convidado usa vsocks em vez de sockets Unix.
### Patches Patched em Lima v 2.1.3 ( 8 a 45892378 d 22 f 40505 c 31 a 38 f 786 a 07701 b 6 d 50 ) > [!NOTA] > A conta de usuário padrão na VM ainda pode executar um comando arbitrário como raiz através do socket do agente convidado. > Isto não é uma vulnerabilidade, pois o usuário já pode executar um comando arbitrário com `sudo` por design. ### Arrancamentos - Nos hosts macOS, use o driver `vz` em vez de `qemu` (`limactl create -- vm- type=vz`. Padrão desde v 1.0.) - Ou, desativar o agente convidado (`limactl create -- plain`).
Registro de aconselhamento: GHSA- 2 j 9 v- p 4 xj- cjw 2. Identificadores relacionados: CVE- 2026 - 53657. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 14 T 19: 24: 33.000 Z e lista a sua última modificação como 2026 - 08 - 14 T 19: 24: 33.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H.
Software afetado e informações de versão: Go pacote github.com/lima-vm/lima/v 2 — ECOSISTEM: introduzido 0, corrigido 2.1.3. Classificação e evidência: identificadores de fraqueza CWE- 276, CWE- 668. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.