Vulnerabilidades em oras-project
7 resultadosAnálise Vexday
O projeto ORAS apresenta um perfil de risco emergente com 4 vulnerabilidades registradas, todas publicadas nos últimos 90 dias, indicando descobertas recentes em software em evolução. Nenhuma vulnerabilidade atingiu criticidade ou foi explorada ativamente até o momento, mas a fraqueza dominante (CWE-918 - Requisição de Recurso Remoto Não Confiável) sugere risco de SSRF/acesso indevido. O monitoramento próximo é recomendado dado o padrão concentrado de divulgação recente.
CVE-2026-85731HIGHoras-go: Arbitrary file write outside file.Store root via symlink-chain bypass in tar extraction (pushDir)EPSS 0.7%CVE-2026-50162MEDIUMoras-go: file store write outside workingDir via symlink traversalEPSS 0.5%CVE-2026-50151HIGHoras-go: credential forwarding via unvalidated Location header in blob uploadEPSS 0.4%CVE-2026-85732MEDIUMoras-go: Blind SSRF via unvalidated Link header URL in pagination allows internal network probingEPSS 0.4%CVE-2026-50163HIGHoras-go: Hardlink entry with relative Linkname escapes extract dir via process CWD resolution in `oras-go` tar extractionEPSS 0.3%CVE-2026-55588MEDIUMORAS CLI: Cyclic Referrer Graph Can Cause Unbounded Recursion and Resource ConsumptionEPSS 0.3%CVE-2026-48978LOWoras-go: Malicious registry can hijack Bearer token realm to exfiltrate credentials and refresh tokensEPSS 0.3%