Retour à la liste

Distribution's tag deletion bypasses `storage.delete.enabled` configuration — CVE-2026-41888

GHSA · GitHub · CVE-2026-41888

ID
CVE-2026-41888
Date
Mis à jour
Activity
Source
GHSA
Fournisseur
GitHub
Risque
medium
CVSS
6.3

Résumé

### Summary Tag deletion via the `DELETE /v2/<name>/manifests/<tag>` endpoint bypasses the `storage.delete.enabled: false` configuration, allowing any API client to remove tags from repositories even when the operator has explicitly disabled deletion. ### Details When `storage.delete.enabled` is configured to false, digest-based manifest deletion is correctly rejected by the guard in…

Produit

go: github.com/distribution/distribution/v3 | go: github.com/distribution/distribution

Que faire

Mesures générales et prudentes (vérifiez les détails dans la source officielle) :

  • Évaluez l’exposition et planifiez la remédiation selon le risque et l’environnement.
  • Identifiez les versions affectées dans votre inventaire et vérifiez si vous êtes concerné.
  • Appliquez les correctifs/mises à jour du fournisseur ou les atténuations recommandées.
  • Consultez l’avis officiel pour les versions affectées et les étapes de remédiation.

Avis officiel

Avis associés