Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en crun (CVE-2026-30892)

Gravedad:
Pendiente de análisis
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
26/03/2026
Última modificación:
27/03/2026

Descripción

crun es un entorno de ejecución de contenedores OCI de código abierto escrito íntegramente en C. En las versiones 1.19 a 1.26, la opción `-u` (`--user`) de `crun exec` se analiza de forma incorrecta. El valor `1` se interpreta como UID 0 y GID 0, cuando debería haber sido UID 1 y GID 0. Por lo tanto, el proceso se ejecuta con privilegios más elevados de lo esperado. La versión 1.27 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:crun_project:crun:*:*:*:*:*:*:*:* 1.19 (incluyendo) 1.27 (excluyendo)