file store write outside workingDir via symlink traversal in oras-go
Fixed in: CVE record: 2.6.1; GHSA: 2.6.2 (conflicting version metadata)
details
- Finding IDs
- F-ORAS-SYMLINK-WRITE-001
- CVE
- CVE-2026-50162
- GHSA
- GHSA-8xwf-rjm4-xvhv
- Status
- patched
- CWE
- CWE-73
- Fixed in
- CVE record: 2.6.1; GHSA: 2.6.2 (conflicting version metadata)
- Recorded credit
- reporter: @1seal (accepted, repository GHSA)
- Disclosure date
- Note
- CVE record verified PUBLISHED on 2026-09-23. Restored after anonymous access and publication were confirmed; previously hidden while unpublished. CNA and GHSA disagree on the patched version. CVE publication was 2026-07-17; repository GHSA publication was 2026-06-11. Fix commit cc323e564d90c6b5b4bdd71d3c8d2ee2713b37e5.
- CVE registry state
- PUBLISHED
- CVE state checked
- Upstream title
- file store write outside workingDir via symlink traversal in oras-go
- Upstream publication
- Upstream updated
- Metadata fetched
- Upstream @1seal credit
- @1seal: reporter (accepted)
F-ORAS-SYMLINK-WRITE-001: File / path escapes. A symlink permits file-store writes outside workingDir. Reviewed 24 Sep 2026. Mechanism assessed by 1seal.
Mechanism source for F-ORAS-SYMLINK-WRITE-001
Security area (1seal assessment): Authorization. A symlink permits file-store writes outside workingDir. Reviewed 24 Sep 2026.