Medium severityNVD Advisory· Published Aug 25, 2026· Updated Sep 9, 2026
CVE-2026-32637
CVE-2026-32637
Description
Velero is an open source tool for backing up, restoring, and migrating Kubernetes cluster resources and persistent volumes. Prior to 1.18.1, an attacker who compromises the backup object-storage backend can upload a malicious backup tarball containing parent-directory paths that escape the extraction directory during restore and overwrite sensitive files in the Velero pod filesystem. This issue is fixed in version 1.18.1.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
github.com/vmware-tanzu/veleroGo | < 1.18.1 | 1.18.1 |
Affected products
12- osv-coords11 versionspkg:apk/chainguard/velero-plugin-for-awspkg:apk/chainguard/velero-plugin-for-aws-compatpkg:apk/chainguard/velero-plugin-for-aws-fipspkg:apk/chainguard/velero-plugin-for-gcppkg:apk/chainguard/velero-plugin-for-gcp-fipspkg:apk/chainguard/velero-plugin-for-microsoft-azurepkg:apk/chainguard/velero-plugin-for-microsoft-azure-fipspkg:apk/wolfi/velero-plugin-for-awspkg:apk/wolfi/velero-plugin-for-aws-compatpkg:apk/wolfi/velero-plugin-for-microsoft-azurepkg:rpm/opensuse/govulncheck-vulndb&distro=openSUSE%20Leap%2016.0
< 1.14.2-r8+ 10 more
- (no CPE)range: < 1.14.2-r8
- (no CPE)range: < 1.14.2-r8
- (no CPE)range: < 1.14.2-r7
- (no CPE)range: < 1.14.2-r9
- (no CPE)range: < 1.14.2-r8
- (no CPE)range: < 1.14.2-r6
- (no CPE)range: < 1.14.2-r6
- (no CPE)range: < 1.14.2-r8
- (no CPE)range: < 1.14.2-r8
- (no CPE)range: < 1.14.2-r6
- (no CPE)range: < 0.0.20260827T195228-160000.1.1
Patches
Vulnerability mechanics
References
5- github.com/advisories/GHSA-j2g6-362q-6qc6ghsaADVISORY
- github.com/securego/gosec/issues/324nvdWEB
- github.com/velero-io/velero/security/advisories/GHSA-j2g6-362q-6qc6nvdWEB
- github.com/velero-io/velero/commit/3f8e3588496391979915ace065f732a9013c1cf0nvd
- github.com/velero-io/velero/commit/c7fa4bfe3571667e9731f3f504da3c6be709a24cnvd
News mentions
0No linked articles in our index yet.