CVE-2025-8766

Summary

A container privilege escalation flaw was found in certain Multi-Cloud Object Gateway Core images. This issue stems from the /etc/passwd file being created with group-writable permissions during build time. In certain conditions, an attacker who can execute commands within an affected container, even as a non-root user, can leverage their membership in the root group to modify the /etc/passwd file. This could allow the attacker to add a new user with any arbitrary UID, including UID 0, leading to full root privileges within the container

Affected Software

VendorProductVersion RangeStatus
Red HatRed Hat Openshift Data Foundation 4.221782932114 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782931768 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782932104 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783536000 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783535989 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783536515 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782932521 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783018461 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783018421 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782932812 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783537001 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782932919 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783537586 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782932969 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782933015 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782933042 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783537392 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782933235 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782933251 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783537955 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782933417 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783537742 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782933602 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221783019377 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782934054 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782934036 < *unaffected
Red HatRed Hat Openshift Data Foundation 4.221782934284 < *unaffected

Weaknesses

  • CWE-276: Incorrect Default Permissions

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: no
    • Technical Impact: total

noobaa-core: Excessive permissions of /etc could lead to escalation of privilege in the noobaa-core container

Additional References

References