CVE-2025-58061

OpenEBS Local PV RawFile allows dynamic deployment of Stateful Persistent Node-Local Volumes & Filesystems for Kubernetes. Prior to version 0.10.0, persistent volume data is world readable and that would allow non-privileged users to access sensitive data such as databases of k8s workload. The rawfile-localpv storage class creates persistent volume data under /var/csi/rawfile/ on Kubernetes hosts by default. However, the directory and data in it are world-readable. It allows non-privileged users to access the whole persistent volume data, and those can include sensitive information such as a whole database if the Kubernetes tenants are running MySQL or PostgreSQL in a container so it could lead to a database breach. This issue has been patched in version 0.10.0.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) OpenEBS Local PV RawFile permite la implementación dinámica de volúmenes y sistemas de archivos persistentes con estado, locales al nodo, para Kubernetes. Antes de la versión 0.10.0, los datos del volumen persistente son legibles por cualquier usuario y eso permitiría a usuarios no privilegiados acceder a datos sensibles como las bases de datos de la carga de trabajo de k8s. La clase de almacenamiento rawfile-localpv crea datos de volumen persistente bajo /var/csi/rawfile/ en los hosts de Kubernetes por defecto. Sin embargo, el directorio y los datos que contiene son legibles por cualquier usuario. Permite a usuarios no privilegiados acceder a todos los datos del volumen persistente, y estos pueden incluir información sensible como una base de datos completa si los inquilinos de Kubernetes están ejecutando MySQL o PostgreSQL en un contenedor, lo que podría llevar a una violación de la base de datos. Este problema ha sido parcheado en la versión 0.10.0.

28 Aug 2025, 22:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-28 22:15

Updated : 2026-06-17 09:43


NVD link : CVE-2025-58061

Mitre link : CVE-2025-58061

CVE.ORG link : CVE-2025-58061


JSON object : View

Products Affected

No product.

CWE
CWE-200

Exposure of Sensitive Information to an Unauthorized Actor