CVE-2026-32590Red Hat Quay在处理可恢复容器镜像层上传时存在缺陷。上传过程将中间数据存储在数据库中,若被篡改,攻击者可执行任意代码。该漏洞CVSS 7.1分,需低权限和用户交互,严重威胁机密性、完整性和可用性。
漏洞源于Red Hat Quay处理可恢复上传的逻辑。系统将分片上传的中间状态数据存入数据库,但缺乏严格校验。攻击者利用低权限账号,通过构造恶意请求篡改数据库中的中间数据格式。当服务器恢复上传或处理该数据时,由于未对篡改内容进行有效过滤或沙箱隔离,可能解析并执行其中的恶意代码,从而在服务器端实现远程代码执行。