プラットフォーム
go
コンポーネント
chainguard.dev/apko
修正版
0.14.9
1.1.0
CVE-2026-25121は、chainguard.dev/apkoのdirFSファイルシステム抽象化におけるパストラバーサル脆弱性です。攻撃者は悪意のあるAPKパッケージを供給することで、意図しないインストールルート外にディレクトリやシンボリックリンクを作成する可能性があります。この脆弱性は、apkoのバージョン1.1.0より前のバージョンに影響を与えます。開発者は既に修正をリリースしており、アップグレードを推奨します。
この脆弱性は、攻撃者がAPKパッケージを介して悪意のあるディレクトリやシンボリックリンクを作成できることを意味します。これにより、攻撃者はシステムファイルにアクセスしたり、改ざんしたり、さらにはシステムを完全に制御したりする可能性があります。特に、信頼できないソースからのAPKパッケージを扱う環境では、この脆弱性の悪用によるリスクが高まります。攻撃者は、typosquattedなリポジトリや、悪意のあるコードが混入したパッケージを利用して、この脆弱性を悪用する可能性があります。この脆弱性の悪用は、システム全体のセキュリティを損なう重大な結果を招く可能性があります。
この脆弱性は、2026年2月3日に公開されました。現時点では、パブリックなPoCは確認されていませんが、パストラバーサル脆弱性は一般的に悪用が容易であるため、将来的に悪用される可能性があります。CISA KEVカタログへの登録状況は不明です。攻撃者は、この脆弱性を利用して、システムへの不正アクセスや、データの窃取、改ざんを行う可能性があります。
Organizations and developers using chainguard.dev/apko for building APK images, particularly those relying on external or untrusted repositories for APK packages, are at risk. Shared hosting environments where multiple users share the same apko installation are also particularly vulnerable, as a compromised APK package from one user could potentially impact other users.
• linux / server: Monitor apko process file system activity using lsof or auditd for unexpected writes outside the intended installation directory.
lsof -p $(pgrep apko) | grep '/outside/intended/path/'• generic web: Inspect APK package metadata for suspicious file paths or directory structures before processing. Use tools like zip -v to examine the contents of the APK.
• go: Review the pkg/apk/fs/rwosfs.go file for instances of filepath.Join() without proper path validation. Look for potential bypasses of intended directory boundaries.
disclosure
エクスプロイト状況
EPSS
0.07% (22% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、apkoをバージョン1.1.0にアップグレードすることです。アップグレードがシステムに影響を与える場合は、一時的に以前のバージョンにロールバックし、アップグレードプロセスを慎重に評価してください。WAFやプロキシサーバーを使用して、悪意のあるAPKパッケージのアップロードをブロックすることも有効です。また、ファイルシステムのアクセス制御を強化し、不要なディレクトリへのアクセスを制限することも推奨されます。apkoのバージョンアップグレード後、apko versionコマンドを実行して、バージョンが正しく更新されていることを確認してください。
Actualice la versión de apko a la 1.1.1 o superior. Esto corrige la vulnerabilidad de path traversal que permite la escritura de archivos fuera del directorio base. Puede obtener la última versión desde el repositorio oficial o utilizando el gestor de paquetes correspondiente.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-25121は、chainguard.dev/apkoのdirFSファイルシステム抽象化におけるパストラバーサル脆弱性です。攻撃者は悪意のあるAPKパッケージを介して、意図しないインストールルート外にディレクトリやシンボリックリンクを作成する可能性があります。
はい、apkoのバージョン1.1.0より前のバージョンは、この脆弱性に影響を受けます。
apkoをバージョン1.1.0にアップグレードすることで、この脆弱性を修正できます。
現時点では、パブリックなPoCは確認されていませんが、将来的に悪用される可能性があります。
https://github.com/chainguard-dev/apko/commit/d8b7887a968a527791b3c591ae83928cb49a9f14 を参照してください。
go.mod ファイルをアップロードすると、影響の有無を即座にお知らせします。