Vulnerabilidad en BoxLite de boxlite-ai (CVE-2026-46695)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
Boxlite es un servicio de sandbox que permite a los usuarios crear máquinas virtuales ligeras (Boxes) y lanzar contenedores OCI dentro de ellas para ejecutar código no confiable. Antes de la versión 0.9.0, Boxlite no restringe las capacidades del kernel disponibles dentro del contenedor, el código malicioso puede remontar el directorio en modo rw, obteniendo así acceso de escritura a ese directorio. Esto permite al código malicioso realizar operaciones de escritura arbitrarias en directorios que deberían ser de solo lectura. Este problema ha sido parcheado en la versión 0.9.0.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA



