CVE-2026-55569

Source
https://cve.org/CVERecord?id=CVE-2026-55569
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-55569.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-55569
Aliases
Published
2026-08-28T16:26:51.328Z
Modified
2026-08-30T03:46:42.340826551Z
Severity
  • 6.6 (Medium) CVSS_V3 - CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:L CVSS Calculator
Summary
aqua: Archive extraction in aqua follows attacker-planted symlinks, allowing writes outside the install directory
Details

aqua is a declarative command-line version manager written in Go. Prior to 2.60.1, pkg/unarchive/archives.go in the handler.HandleFile method calls os.Symlink with archives.FileInfo.LinkTarget without verifying that the target remains under the extraction destination. A later regular-file entry at the same archive path is opened with OpenFile using OCREATE and OWRONLY, which follows the attacker-planted symlink. A malicious or compromised package archive can therefore write attacker-controlled bytes outside aqua's extraction directory with the privileges of the user running aqua, potentially overwriting shell startup files, tool configuration, or writable executable paths. This issue is fixed in version 2.60.1.

Database specific
{
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/55xxx/CVE-2026-55569.json",
    "cwe_ids": [
        "CWE-22",
        "CWE-59"
    ],
    "cna_assigner": "GitHub_M"
}
References

Affected packages

Git / github.com/aquaproj/aqua

Affected ranges

Type
GIT
Repo
https://github.com/aquaproj/aqua
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Fixed
Database specific
Show details
{
    "source": [
        "AFFECTED_FIELD",
        "REFERENCES"
    ],
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "2.60.1"
        }
    ]
}

Affected versions

v0.*
v0.1.0
v0.1.0-0
v0.1.0-1
v0.1.0-10
v0.1.0-2
v0.1.0-3
v0.1.0-4
v0.1.0-5
v0.1.0-6
v0.1.0-7
v0.1.0-8
v0.1.0-9
v0.1.1
v0.1.2
v0.10.0
v0.10.0-0
v0.10.1
v0.10.1-0
v0.10.2
v0.10.2-0
v0.2.0
v0.3.0
v0.3.1
v0.3.2-0
v0.3.2-1
v0.3.2-2
v0.4.0
v0.4.0-0
v0.4.0-1
v0.4.0-2
v0.4.0-3
v0.5.0
v0.5.1
v0.5.1-0
v0.5.2
v0.5.3
v0.5.4
v0.5.5
v0.6.0
v0.6.0-0
v0.6.1
v0.6.2
v0.7.0
v0.7.0-0
v0.7.1
v0.7.10
v0.7.11
v0.7.12
v0.7.12-0
v0.7.13
v0.7.13-0
v0.7.14
v0.7.14-0
v0.7.15
v0.7.16
v0.7.2
v0.7.3
v0.7.4
v0.7.4-0
v0.7.5
v0.7.6
v0.7.7
v0.7.7-0
v0.7.8
v0.7.9
v0.7.9-0
v0.8.0
v0.8.1
v0.8.10
v0.8.11
v0.8.12
v0.8.13
v0.8.14-0
v0.8.14-1
v0.8.2
v0.8.2-0
v0.8.3
v0.8.4
v0.8.5
v0.8.6
v0.8.7
v0.8.8
v0.8.9
v0.9.0
v0.9.0-0
v1.*
v1.0.0
v1.1.0
v1.1.0-0
v1.1.0-1
v1.1.0-2
v1.1.0-3
v1.10.0
v1.10.0-0
v1.10.0-1
v1.10.1
v1.10.2
v1.11.0
v1.11.0-0
v1.11.0-1
v1.11.0-2
v1.12.0
v1.12.0-0
v1.12.0-1
v1.12.0-2
v1.12.0-3
v1.12.0-4
v1.12.1
v1.13.0
v1.14.0
v1.14.0-0
v1.14.0-1
v1.14.0-2
v1.14.0-3
v1.14.0-4
v1.14.1
v1.15.0
v1.15.0-0
v1.15.0-1
v1.15.1
v1.16.0
v1.16.0-0
v1.17.0
v1.17.0-0
v1.17.1
v1.17.1-0
v1.17.2-0
v1.18.0
v1.18.0-0
v1.19.0
v1.19.0-4
v1.19.1
v1.19.2
v1.19.3
v1.19.3-0
v1.19.4
v1.19.5
v1.2.0
v1.2.0-0
v1.2.0-1
v1.20.0
v1.20.0-0
v1.20.0-1
v1.20.0-2
v1.20.0-3
v1.20.0-4
v1.20.0-5
v1.20.1
v1.20.2
v1.20.2-0
v1.20.3-0
v1.21.0
v1.22.0
v1.22.0-2
v1.23.0
v1.23.0-0
v1.23.1
v1.24.0
v1.24.0-0
v1.24.0-1
v1.24.0-2
v1.24.0-3
v1.25.0
v1.25.0-0
v1.25.1
v1.25.1-10
v1.25.2
v1.26.0
v1.26.1
v1.26.1-0
v1.26.1-1
v1.26.2
v1.27.0
v1.28.0
v1.29.0
v1.3.0
v1.3.0-0
v1.30.0
v1.30.0-0
v1.30.1
v1.30.2
v1.30.3
v1.30.4
v1.31.0
v1.31.0-2
v1.32.0
v1.32.1
v1.32.1-1
v1.32.2
v1.32.3
v1.33.0
v1.33.0-2
v1.33.0-3
v1.34.0
v1.34.1
v1.34.2
v1.35.0
v1.36.0
v1.36.0-1
v1.36.1
v1.36.1-1
v1.37.0
v1.37.0-1
v1.37.0-2
v1.37.1
v1.37.2
v1.38.0
v1.4.0
v1.4.0-0
v1.4.0-1
v1.5.0
v1.5.0-0
v1.5.1
v1.5.1-0
v1.5.1-1
v1.5.1-2
v1.6.0
v1.6.0-0
v1.6.0-1
v1.6.0-2
v1.6.1
v1.6.1-0
v1.6.2
v1.6.3
v1.7.0
v1.8.0
v1.9.0
v2.*
v2.0.0
v2.1.0
v2.10.0
v2.10.1
v2.11.0
v2.12.0
v2.12.1
v2.12.2
v2.13.0
v2.13.0-1
v2.13.0-2
v2.13.0-3
v2.13.0-4
v2.13.1
v2.14.0
v2.14.1
v2.15.0
v2.15.1
v2.16.0
v2.16.1
v2.16.2
v2.16.3
v2.16.4
v2.17.0
v2.17.1
v2.17.2
v2.17.3
v2.17.4
v2.18.0
v2.19.0
v2.2.0
v2.2.1
v2.2.2
v2.2.3
v2.20.0
v2.21.0
v2.21.1
v2.21.2
v2.21.3
v2.22.0
v2.23.0
v2.23.1
v2.23.2
v2.24.0
v2.24.1
v2.25.0
v2.25.1
v2.25.2
v2.26.0
v2.27.0
v2.27.1
v2.27.2
v2.27.3
v2.27.4
v2.28.0
v2.28.1
v2.29.0
v2.29.1
v2.29.2
v2.3.0
v2.3.1
v2.3.2
v2.3.3
v2.3.4
v2.3.5
v2.3.6
v2.3.7
v2.30.0
v2.31.0
v2.32.0
v2.33.0
v2.34.0
v2.35.0
v2.36.0
v2.36.1
v2.36.2
v2.37.0
v2.37.1
v2.37.2
v2.38.0
v2.38.1
v2.38.2
v2.38.3
v2.38.4
v2.39.0
v2.39.1
v2.4.0
v2.4.1
v2.4.2
v2.4.3
v2.40.0
v2.41.0
v2.42.0
v2.42.1
v2.42.2
v2.43.0
v2.43.1
v2.43.2
v2.43.3
v2.44.0
v2.44.0-0
v2.44.1
v2.45.0
v2.45.0-1
v2.45.0-2
v2.45.0-3
v2.45.0-4
v2.45.0-5
v2.45.0-6
v2.45.0-7
v2.45.0-8
v2.45.0-9
v2.45.1
v2.46.0
v2.46.0-1
v2.46.1-0
v2.46.1-1
v2.47.0
v2.47.1
v2.47.2
v2.47.2-0
v2.48.0
v2.48.1
v2.48.2
v2.48.2-0
v2.48.3
v2.49.0
v2.49.0-2
v2.5.0
v2.5.1
v2.5.1-0
v2.5.2
v2.50.0
v2.50.1
v2.50.1-0
v2.50.1-1
v2.51.0
v2.51.1
v2.51.2
v2.52.0
v2.53.0
v2.53.1
v2.53.10
v2.53.11
v2.53.2
v2.53.3
v2.53.4
v2.53.5
v2.53.6
v2.53.6-0
v2.53.7
v2.53.8
v2.53.9
v2.54.0
v2.54.1
v2.55.0
v2.55.0-0
v2.55.0-1
v2.55.1
v2.55.2
v2.55.3
v2.56.0
v2.56.1
v2.56.2
v2.56.2-0
v2.56.3
v2.56.4
v2.56.5
v2.56.6
v2.56.7
v2.57.0
v2.57.1
v2.57.2
v2.58.0
v2.58.0-1
v2.58.1
v2.59.0
v2.59.1
v2.6.0
v2.60.0
v2.60.1-0
v2.60.1-1
v2.7.0
v2.7.1
v2.7.1-2
v2.8.0
v2.9.0
v2.9.1

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-55569.json"