### Impacto _Que tipo de vulnerabilidade é essa? Quem é impactado?_ Se o atacante comprometer o backend de armazenamento de objetos do backup e carregar um tarball de backup malicioso incluindo nomes de arquivos como o seguinte: *../.././tmp/escape_ 1 -> arquivo criado no /tmp/escape_ 1 *../../../../../../../../../tmp/escape_ 2 -> arquivo criado no /tmp/escape_ 2 *.././../tmp/cron_poc -> seria /etc/cron.d/backdoor em ataque real *../././/tmp/ssh_poc -> seria ~/.ssh/authorized_keys *.././././tmp/kubeconfig_poc -> seria ~/.kube/config É possível que extrair arquivos do tarball durante a restauração possa sobrepor arquivos sensíveis no sistema de arquivos do pod Velero. ### Patches _O problema foi corrigido? Para que versões os usuários devem atualizar?_ De longe, ainda não há um patch. Estamos trabalhando no ramo principal, depois, escolher a cereja para o lançamento- 1.18 para v 1.18.1 Patch.

### Arrancamentos _Existe uma maneira para os usuários corrigirem ou remediarem a vulnerabilidade sem atualizar?_ Não há solução, mas a boa notícia é que manter o seu OSS seguro impedirá a vulnerabilidade. Registro de aconselhamento: GHSA- j 2 g 6 - 362 q-. 6 qc 6. Identificadores relacionados: CVE- 2026 - 32637. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 20 T 17: 26: 07.000 Z e lista a sua última modificação como 2026 - 08 - 20 T 17: 26: 08.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N. Software afetado e informações de versão: Go pacote github.com/vmware-tanzu/velero — ECOSISTEM: introduzido 0, corrigido 1.18.1. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.