Vulnerabilidad en BoxLite de boxlite-ai (CVE-2026-46703)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
Boxlite es un servicio de sandbox que permite a los usuarios crear máquinas virtuales ligeras (Boxes) y lanzar contenedores OCI dentro de ellas para ejecutar código no confiable. Antes de la versión 0.9.0, Boxlite permite a los usuarios especificar la imagen OCI utilizada por los contenedores en el sandbox. Sin embargo, al procesar entradas tar en imágenes OCI, Boxlite no tiene en cuenta la posibilidad de que las entradas sean enlaces simbólicos que apunten a rutas absolutas. Un atacante puede crear una imagen OCI maliciosa y distribuirla en plataformas de alojamiento de imágenes como DockerHub, engañando a los usuarios para que la utilicen. Una vez que un usuario carga la imagen maliciosa, el atacante puede escribir contenido arbitrario en cualquier ruta del host, lo que puede conducir a la ejecución remota de código en el host. Este problema ha sido parcheado en la versión 0.9.0.
Impacto
Puntuación base 3.x
9.60
Gravedad 3.x
CRÍTICA



