CVE-2025-61731
Vulnerability Summary
Timeline
Description
Building a malicious file with cmd/go can cause can cause a write to an attacker-controlled file with partial control of the file content. The "#cgo pkg-config:" directive in a Go source file provides command-line arguments to provide to the Go pkg-config command. An attacker can provide a "--log-file" argument to this directive, causing pkg-config to write to an attacker-controlled location.
CVSS Metrics
- v3.1•HIGH•Score: 7.8CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
EPSS Trends
Current EPSS score: 0.56%• Percentile: 46%
Techniques & Countermeasures
- CWE-88•Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')
The product constructs a string for a command to be executed by a separate component in another control sphere, but it does not properly delimit the intended arguments, options, or switches within that command string.
Affected Systems
- chainguard•aactl
< 0.4.12-r40
- chainguard•actions-runner-controller
< 0.13.1-r1 | < 0.13.1-r3
- chainguard•actions-runner-controller-fips
< 0.13.1-r1 | < 0.13.1-r5
- chainguard•age
< 1.3.1-r3 | < 1.3.1-r1
- chainguard•age-fips
< 1.3.1-r3 | < 1.3.1-r1
- chainguard•agentbeat
< 9.2.4-r1
- chainguard•agentbeat-fips
< 9.2.4-r1
- chainguard•amass
< 5.0.1-r7 | < 5.0.1-r4
- chainguard•amazon-cloudwatch-agent-amazon-cloudwatch-agent-config-wizard-fips
< 1.300064.1-r0
- chainguard•amazon-cloudwatch-agent-config-downloader-fips
< 1.300064.0-r1
- chainguard•amazon-cloudwatch-agent-config-translator-fips
< 1.300064.1-r0 | < 1.300064.0-r1
- chainguard•amazon-cloudwatch-agent-operator
< 3.3.1-r1
- chainguard•amazon-cloudwatch-agent-operator-fips
< 3.3.2-r0 | < 3.3.1-r1
- chainguard•amazon-k8s-cni-fips
< 1.21.1-r6 | < 1.21.1-r3
- chainguard•amazon-k8s-cni-init-fips
< 1.21.1-r6 | < 1.21.1-r3
- chainguard•amazon-k8s-cni-init-fips-compat
< 1.21.1-r6 | < 1.21.1-r3
- chainguard•amazon-ssm-agent-ecs-exec-fips
< 3.3.3270.0-r7 | < 3.3.3270.0-r4
- chainguard•amazon-ssm-agent-fips
< 3.3.3270.0-r4 | < 3.3.3270.0-r7
- chainguard•amazon-vpc-cni-plugins
< 1.3_git20251112-r5 | < 1.3_git20251112-r4
- chainguard•amazon-vpc-cni-plugins-fips
< 1.3_git20251112-r4 | < 1.3_git20251112-r6
- chainguard•apache-exporter
< 1.0.12-r3
- chainguard•apm-server-7.17
< 7.17.29-r10
- chainguard•apm-server-8.17
< 8.17.10-r6 | < 8.17.10-r5
- chainguard•apm-server-8.18
< 8.18.8-r4 | < 8.18.8-r5
- chainguard•apm-server-8.19
< 8.19.12-r1
- chainguard•apm-server-9.0
< 9.0.8-r3
- chainguard•apm-server-9.1
< 9.1.10-r1
- chainguard•apm-server-fips-7.17
< 7.17.29-r8
- chainguard•apm-server-fips-8.17
< 8.17.10-r4
- chainguard•apm-server-fips-8.18
< 8.18.8-r5 | < 8.18.8-r3
- chainguard•apm-server-fips-8.19
< 8.19.10-r1
- chainguard•apm-server-fips-9.0
< 9.0.8-r5
- chainguard•argo-cd-2.14
< 2.14.21-r9 | < 2.14.21-r5
- chainguard•argo-cd-2.14-compat
< 2.14.21-r9 | < 2.14.21-r5
- chainguard•argo-cd-3.0
< 3.0.23-r0
- chainguard•argo-cd-3.0-compat
< 3.0.23-r3 | < 3.0.23-r0
- chainguard•argo-cd-fips-2.14
< 2.14.21-r8
- chainguard•argo-cd-fips-2.14-compat
< 2.14.21-r5
- chainguard•argo-rollouts-fips
< 1.8.4-r3 | < 1.8.3-r8
- chainguard•auditbeat-8.19
< 8.19.10-r1
- chainguard•auditbeat-9.0
< 9.0.8-r5
- chainguard•auditbeat-9.1
< 9.1.10-r1
- chainguard•auditbeat-9.2
< 9.2.4-r1
- chainguard•auditbeat-fips-7
< 7.17.29-r11 | < 7.17.29-r9
- chainguard•auditbeat-fips-8.18
< 8.18.8-r4
- chainguard•auditbeat-fips-8.19
< 8.19.10-r1
- chainguard•auditbeat-fips-9.0
< 9.0.8-r4
- chainguard•authservice
< 1.1.5-r3
- chainguard•authservice-fips
< 1.1.5-r1
- chainguard•aws-ebs-csi-driver-fips-1.50
< 1.50.3-r2
Showing first 50 affected entries in server-rendered view.
References (44)
- https://go.dev/cl/736711
- https://go.dev/issue/77100
- https://groups.google.com/g/golang-announce/c/Vd2tYVM8eUc
- https://pkg.go.dev/vuln/GO-2026-4339
- https://access.redhat.com/security/cve/CVE-2025-61731
- https://bugzilla.redhat.com/show_bug.cgi?id=2434433
- https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-61731.json
- https://access.redhat.com/errata/RHSA-2026:5943
- https://access.redhat.com/errata/RHSA-2026:5941
- https://access.redhat.com/errata/RHSA-2026:6949
- https://access.redhat.com/errata/RHSA-2026:7878
- https://access.redhat.com/errata/RHSA-2026:7879
- https://access.redhat.com/errata/RHSA-2026:7876
- https://access.redhat.com/errata/RHSA-2026:7877
- https://access.redhat.com/errata/RHSA-2026:7883
- https://access.redhat.com/errata/RHSA-2026:7833
- https://access.redhat.com/errata/RHSA-2026:7834
- https://access.redhat.com/errata/RHSA-2026:5944
- https://access.redhat.com/errata/RHSA-2026:5942
- https://access.redhat.com/errata/RHSA-2026:7385
- https://access.redhat.com/errata/RHSA-2026:7291
- https://access.redhat.com/errata/RHSA-2026:12282
- https://access.redhat.com/errata/RHSA-2026:14100
- https://access.redhat.com/errata/RHSA-2026:21691
- https://access.redhat.com/errata/RHSA-2026:15091
- https://access.redhat.com/errata/RHSA-2026:14774
- https://access.redhat.com/errata/RHSA-2026:20088
- https://access.redhat.com/errata/RHSA-2026:5907
- https://access.redhat.com/errata/RHSA-2026:12118
- https://access.redhat.com/errata/RHSA-2026:5133
- https://access.redhat.com/errata/RHSA-2026:13736
- https://access.redhat.com/errata/RHSA-2026:4434
- https://access.redhat.com/errata/RHSA-2026:3855
- https://access.redhat.com/errata/RHSA-2026:3559
- https://access.redhat.com/errata/RHSA-2026:3556
- https://access.redhat.com/errata/RHSA-2026:5948
- https://access.redhat.com/errata/RHSA-2026:5950
- https://access.redhat.com/errata/RHSA-2026:5952
- https://access.redhat.com/errata/RHSA-2026:17598
- https://access.redhat.com/errata/RHSA-2026:8448
- https://security-tracker.debian.org/tracker/CVE-2025-61731
- https://pkg.go.dev
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/61xxx/CVE-2025-61731.json
- https://nvd.nist.gov/vuln/detail/CVE-2025-61731