[TLP:CLEAR] Google Cloud Dataform opravuje 1 zranitelnost
Google opravuje kritickou zranitelnost v produktu Cloud Dataform [1][2].
Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu path traversal při instalaci NPM balíčků v Google Cloud Dataform umožněno prostřednictvím škodlivě vytvořeného souboru package.json číst a zapisovat soubory v repozitářích jiných zákazníků [1].
Zranitelnost se nachází v produktu Google Cloud Dataform.
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:H
Více informací:
- CVE-2025-9118 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 25. 8. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 29. 8. 2025.