CVE-2026-50163
Description
oras-go is a Go library for managing OCI artifacts. Prior to 2.6.2, ensureLinkPath in content/file/utils.go:262-275 validates a hardlink target relative to the extract base but returns the unresolved target, causing os.Link("victim.secret", "<extract_base>/payload.tar.gz/evil_cwd_link") to resolve header.Linkname against the process current working directory for a Typeflag=TypeLink entry such as Name=payload.tar.gz/evil_cwd_link and Linkname="victim.secret" with io.deis.oras.content.unpack: "true", which can expose or tamper with files such as .env, .git/config, .aws/credentials, and ~/.ssh/config. This issue is fixed in version 2.6.2.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
oras.land/oras-go/v2Go | < 2.6.2 | 2.6.2 |
Affected products
222- Range: <2.6.2
- osv-coords221 versionspkg:apk/chainguard/argo-cd-3.2pkg:apk/chainguard/argo-cd-3.2-compatpkg:apk/chainguard/argo-cd-3.3pkg:apk/chainguard/argo-cd-3.3-compatpkg:apk/chainguard/argo-cd-3.4pkg:apk/chainguard/argo-cd-3.4-compatpkg:apk/chainguard/argo-cd-fips-3.2pkg:apk/chainguard/argo-cd-fips-3.2-compatpkg:apk/chainguard/argo-cd-fips-3.3pkg:apk/chainguard/argo-cd-fips-3.3-compatpkg:apk/chainguard/argo-cd-fips-3.4pkg:apk/chainguard/argo-cd-fips-3.4-compatpkg:apk/chainguard/argocd-image-updaterpkg:apk/chainguard/argocd-image-updater-fipspkg:apk/chainguard/chartmuseumpkg:apk/chainguard/chartmuseum-fipspkg:apk/chainguard/cilium-clipkg:apk/chainguard/cloudbeat-8.17pkg:apk/chainguard/cloudbeat-8.19pkg:apk/chainguard/cloudbeat-9.0pkg:apk/chainguard/cloudbeat-9.4pkg:apk/chainguard/cloudbeat-9.5pkg:apk/chainguard/cloudbeat-fips-8.17pkg:apk/chainguard/cloudbeat-fips-8.19pkg:apk/chainguard/cloudbeat-fips-9.0pkg:apk/chainguard/cloudbeat-fips-9.4pkg:apk/chainguard/cloudbeat-fips-9.5pkg:apk/chainguard/conftestpkg:apk/chainguard/conftest-fipspkg:apk/chainguard/consul-k8s-1.1-clipkg:apk/chainguard/consul-k8s-1.3-clipkg:apk/chainguard/consul-k8s-1.4-clipkg:apk/chainguard/consul-k8s-1.5-clipkg:apk/chainguard/consul-k8s-1.6-clipkg:apk/chainguard/consul-k8s-1.7-clipkg:apk/chainguard/consul-k8s-1.9-clipkg:apk/chainguard/consul-k8s-2.0-clipkg:apk/chainguard/consul-k8s-fips-1.1-clipkg:apk/chainguard/consul-k8s-fips-1.3-clipkg:apk/chainguard/consul-k8s-fips-1.4-clipkg:apk/chainguard/consul-k8s-fips-1.5-clipkg:apk/chainguard/consul-k8s-fips-1.6-clipkg:apk/chainguard/consul-k8s-fips-1.7-clipkg:apk/chainguard/consul-k8s-fips-1.9-clipkg:apk/chainguard/consul-k8s-fips-2.0-clipkg:apk/chainguard/crossplane-2.3-crankpkg:apk/chainguard/crossplane-fips-2.3-crankpkg:apk/chainguard/dronepkg:apk/chainguard/drone-fipspkg:apk/chainguard/eksctlpkg:apk/chainguard/envoy-gateway-1.5-egctlpkg:apk/chainguard/envoy-gateway-1.6-egctlpkg:apk/chainguard/envoy-gateway-1.7-egctlpkg:apk/chainguard/envoy-gateway-1.8-egctlpkg:apk/chainguard/envoy-gateway-fips-1.6-egctlpkg:apk/chainguard/envoy-gateway-fips-1.7-egctlpkg:apk/chainguard/envoy-gateway-fips-1.8-egctlpkg:apk/chainguard/flux-helm-controller-fipspkg:apk/chainguard/gatekeeper-3.22-gatorpkg:apk/chainguard/gatekeeper-3.23-gatorpkg:apk/chainguard/gogatekeeperpkg:apk/chainguard/grafana-operatorpkg:apk/chainguard/grafana-operator-fipspkg:apk/chainguard/headlamppkg:apk/chainguard/headlamp-fipspkg:apk/chainguard/helm-3pkg:apk/chainguard/helm-4pkg:apk/chainguard/helm-fips-3pkg:apk/chainguard/helm-fips-4pkg:apk/chainguard/helm-operatorpkg:apk/chainguard/helm-operator-fipspkg:apk/chainguard/helm-pushpkg:apk/chainguard/helmfilepkg:apk/chainguard/jfrog-clipkg:apk/chainguard/k8sgptpkg:apk/chainguard/k8ssandra-clientpkg:apk/chainguard/k8ssandra-client-fipspkg:apk/chainguard/kargo-1.10pkg:apk/chainguard/kargo-1.8pkg:apk/chainguard/kargo-1.9pkg:apk/chainguard/kgateway-2.3pkg:apk/chainguard/kgateway-fips-2.3pkg:apk/chainguard/kotspkg:apk/chainguard/kube-mgmtpkg:apk/chainguard/kube-mgmt-fipspkg:apk/chainguard/kubescapepkg:apk/chainguard/kubescape-serverpkg:apk/chainguard/kubescape-server-downloaderpkg:apk/chainguard/kubescape-server-fipspkg:apk/chainguard/kubescape-server-fips-downloaderpkg:apk/chainguard/linkerd2-clipkg:apk/chainguard/linkerd2-controllerpkg:apk/chainguard/linkerd2-fips-clipkg:apk/chainguard/linkerd2-fips-controllerpkg:apk/chainguard/linkerd2-fips-metrics-apipkg:apk/chainguard/linkerd2-fips-tappkg:apk/chainguard/linkerd2-fips-webpkg:apk/chainguard/linkerd2-metrics-apipkg:apk/chainguard/linkerd2-tappkg:apk/chainguard/linkerd2-webpkg:apk/chainguard/manifest-toolpkg:apk/chainguard/marupkg:apk/chainguard/ocm-clipkg:apk/chainguard/ocm-cli-fipspkg:apk/chainguard/ocm-kubernetes-controllerpkg:apk/chainguard/ocm-kubernetes-controller-fipspkg:apk/chainguard/opapkg:apk/chainguard/opa-envoypkg:apk/chainguard/opa-fipspkg:apk/chainguard/opa-fips-envoypkg:apk/chainguard/oraspkg:apk/chainguard/oras-fipspkg:apk/chainguard/rancher-2.11pkg:apk/chainguard/rancher-2.12pkg:apk/chainguard/rancher-2.13pkg:apk/chainguard/rancher-2.14pkg:apk/chainguard/rancher-agent-2.11pkg:apk/chainguard/rancher-agent-2.12pkg:apk/chainguard/rancher-agent-2.13pkg:apk/chainguard/rancher-agent-2.14pkg:apk/chainguard/rancher-fleet-agentpkg:apk/chainguard/rancher-fleet-agent-fipspkg:apk/chainguard/rancher-fleet-clipkg:apk/chainguard/rancher-fleet-cli-fipspkg:apk/chainguard/rancher-fleet-controllerpkg:apk/chainguard/rancher-fleet-controller-fipspkg:apk/chainguard/ratifypkg:apk/chainguard/ratify-fipspkg:apk/chainguard/ratify-fips-licensecheckerpkg:apk/chainguard/ratify-fips-sbompkg:apk/chainguard/ratify-fips-schemavalidatorpkg:apk/chainguard/ratify-fips-vulnerabilityreportpkg:apk/chainguard/ratify-licensecheckerpkg:apk/chainguard/ratify-sbompkg:apk/chainguard/ratify-schemavalidatorpkg:apk/chainguard/ratify-vulnerabilityreportpkg:apk/chainguard/redpanda-operatorpkg:apk/chainguard/redpanda-operator-25.1pkg:apk/chainguard/redpanda-operator-25.2pkg:apk/chainguard/redpanda-operator-25.3pkg:apk/chainguard/redpanda-operator-26.1pkg:apk/chainguard/redpanda-operator-26.2pkg:apk/chainguard/steampipepkg:apk/chainguard/teleport-17pkg:apk/chainguard/teleport-18pkg:apk/chainguard/teleport-18.6pkg:apk/chainguard/tigera-operator-1.40pkg:apk/chainguard/tigera-operator-1.42pkg:apk/chainguard/tigera-operator-fips-1.40pkg:apk/chainguard/tigera-operator-fips-1.42pkg:apk/chainguard/trivypkg:apk/chainguard/trivy-fipspkg:apk/chainguard/trivy-operatorpkg:apk/chainguard/trivy-operator-fipspkg:apk/chainguard/twpkg:apk/chainguard/twtpkg:apk/chainguard/zarfpkg:apk/chainguard/zarf-fipspkg:apk/chainguard/zotpkg:apk/wolfi/argo-cd-3.2pkg:apk/wolfi/argo-cd-3.2-compatpkg:apk/wolfi/argo-cd-3.3pkg:apk/wolfi/argo-cd-3.3-compatpkg:apk/wolfi/argo-cd-3.4pkg:apk/wolfi/argo-cd-3.4-compatpkg:apk/wolfi/argocd-image-updaterpkg:apk/wolfi/chartmuseumpkg:apk/wolfi/cilium-clipkg:apk/wolfi/conftestpkg:apk/wolfi/consul-k8s-1.7-clipkg:apk/wolfi/consul-k8s-1.9-clipkg:apk/wolfi/eksctlpkg:apk/wolfi/gatekeeper-3.22-gatorpkg:apk/wolfi/gogatekeeperpkg:apk/wolfi/grafana-operatorpkg:apk/wolfi/headlamppkg:apk/wolfi/helm-3pkg:apk/wolfi/helm-4pkg:apk/wolfi/helm-operatorpkg:apk/wolfi/helm-pushpkg:apk/wolfi/k8sgptpkg:apk/wolfi/k8ssandra-clientpkg:apk/wolfi/kargo-1.10pkg:apk/wolfi/kotspkg:apk/wolfi/kubescapepkg:apk/wolfi/linkerd2-clipkg:apk/wolfi/linkerd2-controllerpkg:apk/wolfi/linkerd2-metrics-apipkg:apk/wolfi/linkerd2-tappkg:apk/wolfi/linkerd2-webpkg:apk/wolfi/manifest-toolpkg:apk/wolfi/marupkg:apk/wolfi/opapkg:apk/wolfi/opa-envoypkg:apk/wolfi/oraspkg:apk/wolfi/rancher-2.13pkg:apk/wolfi/rancher-2.14pkg:apk/wolfi/rancher-agent-2.13pkg:apk/wolfi/rancher-agent-2.14pkg:apk/wolfi/rancher-fleet-agentpkg:apk/wolfi/rancher-fleet-clipkg:apk/wolfi/rancher-fleet-controllerpkg:apk/wolfi/ratifypkg:apk/wolfi/ratify-licensecheckerpkg:apk/wolfi/ratify-sbompkg:apk/wolfi/ratify-schemavalidatorpkg:apk/wolfi/ratify-vulnerabilityreportpkg:apk/wolfi/steampipepkg:apk/wolfi/teleport-18pkg:apk/wolfi/teleport-18.6pkg:apk/wolfi/tigera-operator-1.40pkg:apk/wolfi/tigera-operator-1.42pkg:apk/wolfi/trivypkg:apk/wolfi/trivy-operatorpkg:apk/wolfi/twpkg:apk/wolfi/twtpkg:apk/wolfi/zarfpkg:apk/wolfi/zotpkg:rpm/opensuse/govulncheck-vulndb&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/helm&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/oras&distro=openSUSE%20Tumbleweed
< 3.2.12-r8+ 220 more
- (no CPE)range: < 3.2.12-r8
- (no CPE)range: < 3.2.12-r8
- (no CPE)range: < 3.3.12-r7
- (no CPE)range: < 3.3.12-r7
- (no CPE)range: < 3.4.5-r2
- (no CPE)range: < 3.4.5-r2
- (no CPE)range: < 3.2.12-r15
- (no CPE)range: < 3.2.12-r15
- (no CPE)range: < 3.3.12-r9
- (no CPE)range: < 3.3.12-r9
- (no CPE)range: < 3.4.5-r3
- (no CPE)range: < 3.4.5-r3
- (no CPE)range: < 1.3.0-r0
- (no CPE)range: < 1.3.0-r0
- (no CPE)range: < 0.16.6-r0
- (no CPE)range: < 0.16.6-r0
- (no CPE)range: < 0.19.7-r1
- (no CPE)range: < 0
- (no CPE)range: < 8.19.20-r0
- (no CPE)range: < 0
- (no CPE)range: < 9.4.5-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 8.19.20-r0
- (no CPE)range: < 0
- (no CPE)range: < 9.4.5-r0
- (no CPE)range: < 0
- (no CPE)range: < 0.69.0-r0
- (no CPE)range: < 0.69.0-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 1.9.10-r0
- (no CPE)range: < 2.0.2-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 1.9.10-r0
- (no CPE)range: < 2.0.2-r0
- (no CPE)range: < 2.3.3-r35
- (no CPE)range: < 2.3.3-r8
- (no CPE)range: < 3.3.0-r13
- (no CPE)range: < 3.3.0-r14
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 1.6.3-r1
- (no CPE)range: < 3.22.2-r12
- (no CPE)range: < 3.23.0-r3
- (no CPE)range: < 4.11.0-r0
- (no CPE)range: < 5.25.0-r0
- (no CPE)range: < 5.25.0-r0
- (no CPE)range: < 0.45.0-r0
- (no CPE)range: < 0.45.0-r0
- (no CPE)range: < 3.21.3-r2
- (no CPE)range: < 4.2.3-r1
- (no CPE)range: < 3.21.3-r2
- (no CPE)range: < 4.2.3-r2
- (no CPE)range: < 1.42.3-r10
- (no CPE)range: < 1.42.3-r10
- (no CPE)range: < 0
- (no CPE)range: < 1.7.1-r0
- (no CPE)range: < 2.115.0-r0
- (no CPE)range: < 0
- (no CPE)range: < 0.9.0-r0
- (no CPE)range: < 0.9.0-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 2.3.7-r1
- (no CPE)range: < 2.3.7-r0
- (no CPE)range: < 1.131.1-r1
- (no CPE)range: < 11.0.12-r0
- (no CPE)range: < 11.0.12-r0
- (no CPE)range: < 0
- (no CPE)range: < 4.0.12-r0
- (no CPE)range: < 4.0.12-r0
- (no CPE)range: < 4.0.12-r0
- (no CPE)range: < 4.0.12-r0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 1.19.0-r0
- (no CPE)range: < 1.19.0-r0
- (no CPE)range: < 1.19.0-r0
- (no CPE)range: < 1.19.0-r0
- (no CPE)range: < 1.3.3-r0
- (no CPE)range: < 1.3.3-r0
- (no CPE)range: < 2.11.16-r0
- (no CPE)range: < 2.12.12-r0
- (no CPE)range: < 2.13.8-r0
- (no CPE)range: < 2.14.4-r0
- (no CPE)range: < 2.11.16-r0
- (no CPE)range: < 2.12.12-r0
- (no CPE)range: < 2.13.8-r0
- (no CPE)range: < 2.14.4-r0
- (no CPE)range: < 0.16.0-r0
- (no CPE)range: < 0.16.0-r0
- (no CPE)range: < 0.16.0-r0
- (no CPE)range: < 0.16.0-r0
- (no CPE)range: < 0.16.0-r0
- (no CPE)range: < 0.16.0-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 2.4.5-r0
- (no CPE)range: < 17.7.28-r0
- (no CPE)range: < 18.10.3-r1
- (no CPE)range: < 0
- (no CPE)range: < 1.40.14-r0
- (no CPE)range: < 1.42.5-r0
- (no CPE)range: < 1.40.14-r0
- (no CPE)range: < 1.42.5-r0
- (no CPE)range: < 0.74.0-r0
- (no CPE)range: < 0.74.0-r0
- (no CPE)range: < 0.33.0-r0
- (no CPE)range: < 0.33.0-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0.81.1-r0
- (no CPE)range: < 0.81.1-r0
- (no CPE)range: < 2.1.19-r0
- (no CPE)range: < 3.2.12-r8
- (no CPE)range: < 3.2.12-r8
- (no CPE)range: < 3.3.12-r7
- (no CPE)range: < 3.3.12-r7
- (no CPE)range: < 3.4.5-r2
- (no CPE)range: < 3.4.5-r2
- (no CPE)range: < 1.3.0-r0
- (no CPE)range: < 0.16.6-r0
- (no CPE)range: < 0.19.7-r1
- (no CPE)range: < 0.69.0-r0
- (no CPE)range: < 0
- (no CPE)range: < 1.9.10-r0
- (no CPE)range: < 0
- (no CPE)range: < 3.22.2-r12
- (no CPE)range: < 4.11.0-r0
- (no CPE)range: < 5.25.0-r0
- (no CPE)range: < 0.45.0-r0
- (no CPE)range: < 3.21.3-r2
- (no CPE)range: < 4.2.3-r1
- (no CPE)range: < 1.42.3-r10
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0.9.0-r0
- (no CPE)range: < 0
- (no CPE)range: < 1.131.1-r1
- (no CPE)range: < 0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 26.8.3-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 1.19.0-r0
- (no CPE)range: < 1.19.0-r0
- (no CPE)range: < 1.3.3-r0
- (no CPE)range: < 2.13.8-r0
- (no CPE)range: < 2.14.4-r0
- (no CPE)range: < 2.13.8-r0
- (no CPE)range: < 2.14.4-r0
- (no CPE)range: < 0.16.0-r0
- (no CPE)range: < 0.16.0-r0
- (no CPE)range: < 0.16.0-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 1.4.3-r0
- (no CPE)range: < 2.4.5-r0
- (no CPE)range: < 18.10.3-r1
- (no CPE)range: < 0
- (no CPE)range: < 1.40.14-r0
- (no CPE)range: < 1.42.5-r0
- (no CPE)range: < 0.74.0-r0
- (no CPE)range: < 0.33.0-r0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0.81.1-r0
- (no CPE)range: < 2.1.19-r0
- (no CPE)range: < 0.0.20260727T201416-160000.1.1
- (no CPE)range: < 4.2.4-1.1
- (no CPE)range: < 1.3.3-2.1
Patches
Vulnerability mechanics
References
7- github.com/advisories/GHSA-fxhp-mv3v-67qpghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-50163ghsaADVISORY
- github.com/oras-project/oras-go/commit/b11f777f8d405c5023c4b307cfdc5068dfc3d406ghsaWEB
- github.com/oras-project/oras-go/commit/c463c654ab3ef34422c1764cd619806cebf20451nvdWEB
- github.com/oras-project/oras-go/pull/1232nvdWEB
- github.com/oras-project/oras-go/releases/tag/v2.6.2nvdWEB
- github.com/oras-project/oras-go/security/advisories/GHSA-fxhp-mv3v-67qpnvdWEB
News mentions
0No linked articles in our index yet.