CVE-2025-66626CVE-2025-66626是Argo Workflows中存在的一个高危安全漏洞。该漏洞源于不安全的untar代码处理归档文件中的符号链接。具体问题在于符号链接目标的计算和后续安全检查存在缺陷。攻击者可以通过构造包含恶意符号链接的归档文件,覆盖目标系统上的/var/run/argo/argoexec文件,从而在Pod启动时执行任意脚本代码。值得注意的是,针对CVE-2025-62156部署的补丁无法有效防御包含符号链接的恶意归档文件。Argo Workflows是一个开源的容器原生工作流引擎,用于在Kubernetes上编排并行作业。CVSS评分8.1,属于高危漏洞,攻击复杂度低,无需特殊权限即可利用,对系统完整性和可用性造成严重影响。
漏洞根源在于Argo Workflows的workflow/executor/executor.go文件中处理归档文件的代码逻辑存在缺陷。当提取包含符号链接的tar归档文件时,系统对符号链接目标的验证不充分。攻击者可以创建符号链接指向/var/run/argo/argoexec文件,并在归档中放置恶意脚本替代原始文件。由于符号链接解析和文件覆盖检查的时序问题,系统会在解包过程中错误地覆盖argoexec二进制文件。由于argoexec在Pod启动时会被执行,攻击者可以实现容器内任意代码执行。攻击者需要具备创建工作流或上传归档文件的低权限,这使得漏洞利用门槛相对较低。修复版本3.6.14和3.7.5通过改进符号链接处理逻辑和加强安全检查来解决此问题。