Renovar versões a partir de 39.218.0 antes 40.33.0 conter uma vulnerabilidade arbitrária de injeção de comandos no gerenciador de kustomize onde os nomes de gráfico fornecidos pelo usuário são anexados aos comandos de puxação do leme sem a desinfectação adequada. Os atacantes com acesso de gravação do repositório podem criar arquivos maliciosos kustomization. yaml com nomes de gráfico especialmente criados para executar comandos arbitrários na máquina hospedeira Renovar. Registro de aconselhamento: GHSA- 5 gfg-jpw 3 -Fppq. Identificadores relacionados: CVE- 2026 - 76229.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 19 T 15: 32: 34.000 Z e lista a sua última modificação como 2026 - 08 - 19 T 15: 32: 34.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 77. O registro contém 4 suporte de referências nestes tipos: WEB, AVISO.