Vulnerabilities in oras-project
4 resultsVexday analysis
O projeto ORAS apresenta um perfil de risco emergente com 4 vulnerabilidades registradas, todas publicadas nos últimos 90 dias, indicando descobertas recentes em software em evolução. Nenhuma vulnerabilidade atingiu criticidade ou foi explorada ativamente até o momento, mas a fraqueza dominante (CWE-918 - Requisição de Recurso Remoto Não Confiável) sugere risco de SSRF/acesso indevido. O monitoramento próximo é recomendado dado o padrão concentrado de divulgação recente.
CVE-2026-50162MEDIUMoras-go: file store write outside workingDir via symlink traversalEPSS 0.4%CVE-2026-50151HIGHoras-go: credential forwarding via unvalidated Location header in blob uploadEPSS 0.4%CVE-2026-50163HIGHoras-go: Hardlink entry with relative Linkname escapes extract dir via process CWD resolution in `oras-go` tar extractionEPSS 0.3%CVE-2026-48978LOWoras-go: Malicious registry can hijack Bearer token realm to exfiltrate credentials and refresh tokensEPSS 0.2%