CVE-2026-57231

EUVD-2026-39807
Podman is a tool for managing OCI containers and pods. From 1.8.1 until 5.8.4, a container image that contains a environment variable with just a key and no value can trick podman into passing that variable from the host into the container. This is made worse by the fact that using an asterisk (*) will cause podman to pass all host variables into the container. So essentially a malicious image can exfiltrate all podman environment variables that are set in the session from where the container is launched. This vulnerability is fixed in 5.8.4 and 6.0.0.
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTPrimary
7.5 HIGH
NETWORK
LOW
NONE
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Base Score
CVSS 3.x
EPSS Score
Percentile: 23.57%
Affected Products (NVD)
VendorProductVersion
podman_projectpodman
1.8.1 ≤
𝑥
< 5.8.4
podman_projectpodman
6.0.0:rc1
𝑥
= Vulnerable software versions
Debian logo
Debian Releases
Debian Product
Codename
podman
forky
vulnerable
sid
vulnerable
trixie
vulnerable
Ubuntu logo
Ubuntu Releases
Ubuntu Product
Codename
podman
jammy
dne
noble
dne
questing
ignored
resolute
needs-triage
openSUSE logo
openSUSE / SLES Releases
openSUSE Product
Release
podman
suse enterprise sap 15 SP5
4.9.5-150500.3.78.1
fixed
suse enterprise sap 15 SP6
4.9.5-150500.3.78.1
fixed
suse enterprise sap 15 SP7
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP5
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP6
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP7
4.9.5-150500.3.78.1
fixed
podman-docker
suse enterprise sap 15 SP5
4.9.5-150500.3.78.1
fixed
suse enterprise sap 15 SP6
4.9.5-150500.3.78.1
fixed
suse enterprise sap 15 SP7
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP5
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP6
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP7
4.9.5-150500.3.78.1
fixed
podman-remote
suse enterprise sap 15 SP5
4.9.5-150500.3.78.1
fixed
suse enterprise sap 15 SP6
4.9.5-150500.3.78.1
fixed
suse enterprise sap 15 SP7
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP5
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP6
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP7
4.9.5-150500.3.78.1
fixed
podmansh
suse enterprise sap 15 SP5
4.9.5-150500.3.78.1
fixed
suse enterprise sap 15 SP6
4.9.5-150500.3.78.1
fixed
suse enterprise sap 15 SP7
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP5
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP6
4.9.5-150500.3.78.1
fixed
suse enterprise server 15 SP7
4.9.5-150500.3.78.1
fixed
Red Hat logo
Red Hat Enterprise Linux Releases
Red Hat Product
Release
podman
RHEL 9
6:5.8.2-4.el9_8
fixed
podman-docker
RHEL 9
6:5.8.2-4.el9_8
fixed
podman-plugins
RHEL 9
6:5.8.2-4.el9_8
fixed
podman-remote
RHEL 9
6:5.8.2-4.el9_8
fixed
podman-tests
RHEL 9
6:5.8.2-4.el9_8
fixed