Database/Container, Kubernetes & orchestration

gVisor: runsc mishandles file access permissions, letting unprivileged users read restricted files
CVSS 6.8CVE-2025-2713Container, Kubernetes & orchestrationcurated
Impact
runsc mishandles file access permissions, letting unprivileged users read restricted files; local privilege escalation
Who can reach it
Any tenant workload inside the sandbox
What to do
Upgrade runsc; restart sandboxed pods
References
Related entries
- gVisor: Weak hashing and small seeds let a remote attacker derive a local IP and per-boot identifierCVE-2024-10026 · gVisorMedium
- gVisor: Predictable TCP/UDP source ports and header values enable off-path attacksCVE-2024-10603 · gVisorMedium
- gVisor: Reference-counting bug in mount-point tracking panics the sandboxCVE-2023-7258 · gVisorMedium
- Kubernetes C# client: Improper certificate validation in custom-CA mode enables MITM on the Kubernetes API connectionCVE-2025-9708 · Kubernetes C# clientMedium
- regclient: registry credentials can leak to an attacker-controlled blob host via foreign blob URLsCVE-2026-49349 · regclient (foreign blob handling, external registry URLs)Medium
- containerd: CRI ExecSync I/O drain never times out, leaking goroutines until the OOM killer takes the runtimeCVE-2026-53495 · containerd CRI plugin (ExecSync I/O drain in container_execsync.go)Medium
This entry is curated: imported from vendor advisories with machine assistance, not yet individually verified. Confirm against your vendor's advisory before acting, and report anything wrong.