Vulnerabilidad en Helm (CVE-2025-53547)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
08/07/2025
Última modificación:
03/09/2025
Descripción
Helm es un gestor de paquetes para Charts para Kubernetes. Antes de la versión 3.18.4, un archivo Chart.yaml especialmente manipulado, junto con un archivo Chart.lock con un enlace específico, podía provocar la ejecución de código local al actualizar las dependencias. Los campos de un archivo Chart.yaml que se transfieren a un archivo Chart.lock al actualizar las dependencias y escribirse en este archivo, pueden modificarse de forma que provoquen la ejecución si ese mismo contenido estuviera en un archivo en ejecución (por ejemplo, un archivo bash.rc o un script de shell). Si el archivo Chart.lock tiene un enlace simbólico a uno de estos archivos, al actualizar las dependencias, el contenido del archivo bloqueado se escribirá en el archivo enlazado. Esto puede provocar una ejecución no deseada. Helm advierte del archivo enlazado, pero no detiene la ejecución debido al enlace simbólico. Este problema se ha resuelto en Helm v3.18.4.
Impacto
Puntuación base 3.x
8.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:helm:helm:*:*:*:*:*:*:*:* | 3.17.4 (excluyendo) | |
cpe:2.3:a:helm:helm:*:*:*:*:*:*:*:* | 3.18.0 (incluyendo) | 3.18.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página