Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Podman Desktop Extension System (CVE-2026-24835)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
28/01/2026
Última modificación:
02/03/2026

Descripción

Podman Desktop es una herramienta gráfica para desarrollar en contenedores y Kubernetes. Una vulnerabilidad crítica de omisión de autenticación en Podman Desktop anterior a la versión 1.25.1 permite a cualquier extensión eludir completamente las comprobaciones de permisos y obtener acceso no autorizado a todas las sesiones de autenticación. La función 'isAccessAllowed()' devuelve incondicionalmente 'true', lo que permite a las extensiones maliciosas suplantar a cualquier usuario, secuestrar sesiones de autenticación y acceder a recursos sensibles sin autorización. Esta vulnerabilidad afecta a todas las versiones de Podman Desktop. La versión 1.25.1 contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:podman_desktop:*:*:*:*:*:*:*:* 1.25.1 (excluyendo)