Laburpen exekutiboa
VMware-k bere produktuetako kalteberatasun kritiko ugari jakinarazi ditu, CVE-2026-49980 (CVSS 9.8) nabarmenduz, hau ezautatutako aginduak exekutatzea ahalbidetzen duena GET eta HEAD eskaerak erabiliz Rclone bertsioetan 1.46.0tik 1.74.3ra, sistema konprometitzen du prozesuaren erabiltzaile gisa aginduak exekutatzean. Beste kalteberatasun garrantzitsu bat CVE-2026-44973 (CVSS 8.1) da, go-billy-n ibilbidearen ibilbidea ahalbidetzen duena, fitxategi-sistemaren sarbide ez-intentzionalak agerian jarriz. Arrisku hauek arintzeko bertsio zuzenetara eguneratze premiazkoa behar da, irtenbide temporalik ez dagoelako. Une honetan, ez da esplotazio aktiborik jakinarazi, baina erasotzeko potentziala altua da.
Eragindako baliabideak
- VMware Tanzu for Valkey (bertsioa 8.1)
Azterketa teknikoa
- CVE-2026-49980: Rclone-k kalteberatasun bat du ezautatutako aginduak exekutatzea ahalbidetzen duena GET eta HEAD eskaerak erabiliz 1.46.0tik 1.74.3ra bitarteko bertsioetan. Honek erasotzaile bati aginduak exekutatzea ahalbidetu diezaioke rclone prozesuaren erabiltzaile gisa, sistema konprometitzen duena. Kalteberatasun hau esplotatzeko, GET edo HEAD eskaera ezautatua bidaltzea besterik ez da behar. Kalteberatasun hau 1.74.3 bertsioan konpontzen da.
- CWE-78
- CVSS: 9.8 (kritikoa)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-44973: go-billy-n, 5.9.0 baino lehenagoko bertsioetan, ibilbidearen ibilbidearen arazoak daude, manipulatutako ibilbideek nahi diren direktorio baseetatik ihes egitea ahalbidetzen dutenak. Honek go-billy-ri men egiten dioten aplikazioek fitxategi-sistemaren leku ez-intentzionaletara sarbidea agerian jartzea ekar dezake. Esplotatzeko baldintza berezirik ez da behar, diseinatutako ibilbideak bidaltzeko gaitasuna izan ezik. Kalteberatasun hau 5.9.0 bertsioan konpontzen da.
- CWE-22
- CVSS: 8.1 (altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-42504: Kalteberatasun bat identifikatu da Cisco IOS bezalako produktuen MIME goiburu maltzurren prozesamenduan, non balio ez duten kodetutako hitzen dekodifikazioak CPU baliabide gehiegi kontsumitu ditzakeen. Honek zerbitzuaren ukatze bat ekar dezake, sistemaren errendimendua kaltetuz. Kalteberatasun hau esplotatzeko, erasotzaile batek karga hau eragiteko zehazki diseinatutako MIME goiburu bat bidali behar du.
- CWE-407
- CVSS: 7.5 (altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-42499: Cisco IOS-en kalteberatasun bat sartzen da, sarrera patologikoek zerbitzuaren ukatzea (DoS) eragiten dutelako RFC 5322-ri jarraituz posta helbideak prozesatzean. Honek sistemaren funtzionamendu ez desiragarria ekar dezake, bere eskuragarritasuna kaltetuz. Kalteberatasun hau esplotatzeko, erasotzaileak helbide elektronikoen prozesamenduan zehazki gaizkiak diren sarrerak bidali behar ditu.
- CWE ez da aurkitu
- CVSS: 7.5 (altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-42501: go aginduaren kalteberatasun bat, proxy maltzurrak egiaztapen sumen balioak saihesteko aukera ematen du, GOMODPROXY edo GOSUMDB ez fidagarriak erabiltzen dituzten erabiltzaileei eragiten die. Potentzialeko eragina Go tresnaren bertsio aldatuak exekutatzea da. Kalteberatasun hau esplotatzeko, nahikoa da proxyak erantzun huts edo oker bat itzultzea, go aginduak deskargatutako modulua oker egiaztatzea ahalbidetzen duena.
- CWE-347
- CVSS: 7.5 (altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-39820: Cisco IOS-en kalteberatasun bat identifikatu da, non ParseAddress, ParseAddressList eta ParseDate-rako sarrera maltzurrak CPU gehiegi agortzea eta memoria erabilera altua eragiten duten. Honek gailuaren zerbitzuaren ukatzea ekar dezake. Esplotazioa sarrera zehatzak bidaltzea eskatzen du, portaera hau eragiteko diseinatuta.
- CWE-770
- CVSS: 7.5 (altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-39836: Windows-en Dial eta LookupPort funtzioek kalteberatasun bat dute, NUL (0) karaktere bat jasotzean sistemaren akats bat eragiten dutena. Potentzialeko eragina zerbitzuaren etena eta DoS erasoei lotuta dago. Kalteberatasun hau esplotatzeko, erasotzaile batek funtzio hauek exekutatzean NUL karakterea barne hartzen duen sarrera maltzurra bidali behar du.
- CWE-476
- CVSS: 7.5 (altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-33814: HTTP/2ko SETTINGS frame-en prozesamenduan kalteberatasun bat identifikatu da, non garraioak 0 balioarekin SETTINGS_MAX_FRAME_SIZE jasotzean infinitura iristen den. Honek zerbitzuaren ukatzea ekar dezake, sistemaren eskuragarritasuna kaltetuz. Kalteberatasun hau esplotatzeko, erasotzaileak balio zehatz batekin konfigurazio frame bat bidali behar du.
- CWE-835
- CVSS: 7.5 (altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-33811: LookupCNAME DNS CGO bereizgailuarekin erabiltzean, CNAME erantzun oso luze batek C memoria bi aldiz askatzea eta sistemak huts egitea eragin dezake.
- CWE-415
- CVSS: 7.5 (altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-44740: Billy, Go-rako fitxategi-sistemaren abstrakzio bat, kalteberatasun bat du, sarrera manipulatuak oker kudeatzeko aukera ematen duena, panicak, infinituko itzulketak edo baliabideen gehiegizko kontsumoa eraginez. Potentzialeko eragina sistemaren akatsak da, balidazio eta segurtasun mekanismoen falta dela eta. Esplotazioa fitxategi eta biltegien egiturak ez fidagarriak diren datuak bidaltzea eskatzen du. Kalteberatasun hau 5.9.0 eta 6.0.0-alpha.1 bertsioetan konpontzen da.
- CWE-674
- CVSS: 6.5 (bataz bestekoa)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-27145: x509.Certificate.VerboseHostname-n kalteberatasun bat zegoen, DNS alternatiboen izenak (SAN) prozesatzean eraginkortasun txikia ekartzen zuena, SAN zerrenda handiekin egiaztatzeko denbora handitzen zuena. Potentzialeko eragina prozesamendu kostu altua da, ez fidagarriak diren ziurtagiriak ere. Kalteberatasun hau esplotatzeko baldintza zehatzik ez da aipatzen.
- CWE ez da aurkitu
- CVSS: 6.5 (bataz bestekoa)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-39826: Kalteberatasun bat agertzen da "script" txantiloietan, fidagarritzat jotzen den egile batek 'type' atributu huts bat edo espazioz betea erabiltzen badu. Honek "script" blokean sartutako datu oro oker ihes egitea ahalbidetu dezake. Kalteberatasun hau esplotatzeko, erasotzaileak eragindako txantiloiko edukia manipulatu beharko luke.
- CWE-116
- CVSS: 6.1 (bataz bestekoa)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-39823: CVE-2026-27142-k kalteberatasun bat konpontzen du, non URLak ez ziren behar bezala ihes egiten
atributuan etiketan. Honek XSS erasoei aukera emateko aukera ematen du, '=' sinboloa atributuan ASCII espazioak sartzen badira, ihes prozesua huts egiten duena. Kalteberatasun hau esplotatzeko, erasotzaileak URLak manipulatu beharko ditu karaktere zehatzak sartuz. - CWE-79
- CVSS: 6.1 (bataz bestekoa)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-39817: "go tool pack" azpikomandoak irteerako fitxategien izenak filtratzen ez ditu, sistema fitxategiaren leku arbitrarioetan fitxategi maltzurrak idaztea ahalbidetzen duena. Honek kode ez baimendua exekutatzea edo datuak manipulatzeko aukera ekar dezake. Kalteberatasun hau esplotatzeko, erasotzaileak fitxategi maltzurra duen agindua exekutatzeko sarbidea izan behar du.
- CWE-787
- CVSS: 5.9 (bataz bestekoa)
- CVSS bektorea: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:N/I:H/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-42507: net/textproto paketuan kalteberatasun bat dago, non funtzioek beren sarrera errore mezuekin barne har dezaketen. Honek erasotzaile batek inprimatzen edo erregistratzen diren erroreetan edukia engainagarria injektatzea ahalbidetu dezake. Kalteberatasun hau esplotatzeko baldintza berezirik ez da behar, erasotzaileak erraz erabiltzeko aukera ematen duena.
- CWE ez da aurkitu
- CVSS: 5.3 (bataz bestekoa)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-39819: "go bug" aginduko kalteberatasun batek erasotzaile bati sistema temporalean izen aurreikusteko fitxategietan idazteko aukera ematen dio. Honek datuen gainditzeak ekar ditzake, sistemaren integritatea kaltetuz. Erasotzaileak kalteberatasun hau esplotatzeko temporalean sarbidea izan behar du.
- CWE-59
- CVSS: 5.3 (bataz bestekoa)
- CVSS bektorea: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-39825: ReverseProxy-n kalteberatasun bat dago, non ezkutuko parametrokiko kontsultak bidaltzea ahalbidetzen duen Rewrite funtzioen bidez. Honek parametro sentikor bat detektatu gabe bidaltzea ekar dezake, segurtasuna konprometitzen duena. Kalteberatasun hau esplotatzeko, ReverseProxy-k GODEBUG=urlmaxqueryparams=N bidez ezarritako muga gainditzen duten kontsultak kudeatu behar ditu.
- CWE ez da aurkitu
- CVSS: 5.3 (bataz bestekoa)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
- Esplotazioa: Ez da detektatu
Arintzea/Konponbidea
VMware Tanzu for Valkey 8.1-en identifikatutako segurtasun arazo kritiko eta altuak arintzeko, 8.1.8 bertsiora eguneratzea gomendatzen da, beharrezko zuzenketak dituena. Bertsio honek kalteberatasun ugari konpontzen ditu, honako hauek barne: CVE-2026-49980, CVE-2026-44973, eta CVE-2026-39836. Askotariko xehetasunak lortzeko, kontsultatu hurrengo esteka: VMware Tanzu for Valkey 8.1-en irteerako oharrak.