Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Airlink (CVE-2025-57802)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/08/2025
Última modificación:
25/08/2025

Descripción

El Daemon de Airlink interactúa con Docker y el Panel para proporcionar acceso seguro y controlar las instancias a través del Panel. En la versión 1.0.0, un atacante con acceso al contenedor afectado puede crear enlaces simbólicos dentro del directorio montado (/app/data). Dado que el contenedor realiza un montaje enlazado de una ruta de host arbitraria, estos enlaces simbólicos pueden apuntar a ubicaciones sensibles en el sistema de archivos del host. Cuando la aplicación u otros procesos siguen estos enlaces simbólicos, el atacante puede obtener acceso de lectura no autorizado a archivos del host fuera del contenedor. Este problema se ha corregido en la versión 1.0.1.