StackRadar

CVE-2025-68146

Medium

Advisory

Published 16 Dec 2025In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
6.5
base score, highest
EPSS
0.002
10th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
123
of 17,781 indexed, latest versions
Container images
135
deployed by those charts
Fix available
2 of 2
affected packages

filelock has a TOCTOU race condition which allows symlink attacks during lock file creation

Carried by container images the latest versions of 123 of 17,781 indexed charts deploy, on 135 images.

Affected packageAffected versionsFixed inImages
python-filelockdeb3.9.0-1, 3.13.1-13.9.0-1+deb12u1, 3.13.1-1ubuntu0.1~esm16
filelockpypi3.0.12, 3.3.2, 3.4.1, 3.4.2+21 more3.20.1135
OSV records
DEBIAN-CVE-2025-68146GHSA-w853-jp5j-5j7fUBUNTU-CVE-2025-68146
Also known as
PYSEC-2026-1375, USN-7999-1

Charts affected

123 by stars
ChartLatestAffected imagesRadar Score
agentdatarss30.1.01 of 1See more

agentdata rss3 0.1.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
ghcr.io/rss3-network/agentdata:0.1.0fd8d3e6e4cdf
filelock@3.18.0
3.20.1

Open the chart page →

3,512
noderss30.7.21 of 3See more

node rss3 0.7.2

1 of the 3 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
ghcr.io/rss3-network/agentdata:0.1.0fd8d3e6e4cdf
filelock@3.18.0
3.20.1

Open the chart page →

4,718
paperless-ngxrtomik-helm-chartsVerified publisher0.0.51 of 1See more

paperless-ngx rtomik-helm-charts 0.0.5

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
ghcr.io/paperless-ngx/paperless-ngx:2.20.357ad9565bff3
filelock@3.20.0
3.20.1

Open the chart page →

10,605
tandoorrtomik-helm-chartsVerified publisher0.0.11 of 1See more

tandoor rtomik-helm-charts 0.0.1

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
vabene1111/recipes:2.3.50f8d061895e9
filelock@3.20.0
3.20.1

Open the chart page →

4,499
airflowsb-helm-charts0.3.01 of 1See more

airflow sb-helm-charts 0.3.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
apache/airflow:2.8.1e5560ad0b86e
filelock@3.13.1
3.20.1

Open the chart page →

10,209
weblateslamdev0.0.111 of 2See more

weblate slamdev 0.0.11

1 of the 2 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
weblate/weblate:3.11.3-182848df56ecd
filelock@3.0.12
3.20.1

Open the chart page →

8,694
mealiesmarthallVerified publisher0.0.101 of 1See more

mealie smarthall 0.0.10

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
ghcr.io/mealie-recipes/mealie:v1.4.0b56da41cf178
filelock@3.13.3
3.20.1

Open the chart page →

5,565
cost-analyzersoftonic2.5.51 of 6See more

cost-analyzer softonic 2.5.5

1 of the 6 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
gcr.io/kubecost1/kubecost-modeling:v0.1.24a2259b098b13
filelock@3.18.0
3.20.1

Open the chart page →

7,901
downscalersqream-chartsVerified publisher1.0.01 of 1See more

downscaler sqream-charts 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
hjacobs/kube-downscaler:23.2.05d328c003efe
filelock@3.9.0
3.20.1

Open the chart page →

1,009
asrtest-opea1.0.01 of 1See more

asr test-opea 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/asr:1.025dd26d9cd09
filelock@3.13.1
3.20.1

Open the chart page →

4,393
chatqnatest-opea1.0.04 of 11See more

chatqna test-opea 1.0.0

4 of the 11 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/embedding-tei:1.05c9639de61c1
filelock@3.13.1
3.20.1
opea/llm-tgi:1.00c25aab3f106
filelock@3.16.1
3.20.1
opea/reranking-tei:1.0e48613afb191
filelock@3.13.1
3.20.1
opea/retriever-redis:1.0eb746b263705
filelock@3.13.1
3.20.1

Open the chart page →

39,090
codegentest-opea1.0.01 of 5See more

codegen test-opea 1.0.0

1 of the 5 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/llm-tgi:1.00c25aab3f106
filelock@3.16.1
3.20.1

Open the chart page →

28,814
codetranstest-opea1.0.01 of 5See more

codetrans test-opea 1.0.0

1 of the 5 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/llm-tgi:1.00c25aab3f106
filelock@3.16.1
3.20.1

Open the chart page →

28,385
docsumtest-opea1.0.01 of 5See more

docsum test-opea 1.0.0

1 of the 5 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/llm-docsum-tgi:1.002f9e8fa5d71
filelock@3.13.1
3.20.1

Open the chart page →

28,858
embedding-usvctest-opea1.0.01 of 1See more

embedding-usvc test-opea 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/embedding-tei:1.05c9639de61c1
filelock@3.13.1
3.20.1

Open the chart page →

5,185
guardrails-usvctest-opea1.0.01 of 1See more

guardrails-usvc test-opea 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/guardrails-tgi:1.0262c6048aab8
filelock@3.13.1
3.20.1

Open the chart page →

5,221
llm-uservicetest-opea1.0.01 of 1See more

llm-uservice test-opea 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/llm-tgi:1.00c25aab3f106
filelock@3.16.1
3.20.1

Open the chart page →

4,720
reranking-usvctest-opea1.0.01 of 1See more

reranking-usvc test-opea 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/reranking-tei:1.0e48613afb191
filelock@3.13.1
3.20.1

Open the chart page →

4,985
retriever-usvctest-opea1.0.01 of 1See more

retriever-usvc test-opea 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/retriever-redis:1.0eb746b263705
filelock@3.13.1
3.20.1

Open the chart page →

5,198
speecht5test-opea1.0.01 of 1See more

speecht5 test-opea 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/speecht5:1.0249afad3d268
filelock@3.13.1
3.20.1

Open the chart page →

9,616
ttstest-opea1.0.01 of 1See more

tts test-opea 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/tts:1.0257ae94709e9
filelock@3.13.1
3.20.1

Open the chart page →

4,377
web-retrievertest-opea1.0.01 of 1See more

web-retriever test-opea 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
opea/web-retriever-chroma:1.0fe08165d7770
filelock@3.16.1
3.20.1

Open the chart page →

5,350
wallarm-node-nextwallarmVerified publisher0.5.31 of 2See more

wallarm-node-next wallarm 0.5.3

1 of the 2 container images this version deploys carry CVE-2025-68146.

Container imageDigestPackageFixed in
wallarm/node-helpers:5.0.2-1097cadc42336
filelock@3.13.4
3.20.1

Open the chart page →

2,408

Container images carrying it

135 by charts deploying them

A fixed version is listed for 2 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
opea/llm-tgi:1.00c25aab3f106
filelock@3.16.1
3.20.1
4
quay.io/devtron/ai-agent:0.0.16545dac92173
filelock@3.16.1
3.20.1
3
hjacobs/kube-downscaler:23.2.0-6-gc9b88e84b2147f47425
filelock@3.12.2
3.20.1
2
opea/embedding-tei:1.05c9639de61c1
filelock@3.13.1
3.20.1
2
opea/reranking-tei:1.0e48613afb191
filelock@3.13.1
3.20.1
2
opea/retriever-redis:1.0eb746b263705
filelock@3.13.1
3.20.1
2
weblate/weblate:4.2.2-169c160d37a3c
filelock@3.0.12
3.20.1
2
ghcr.io/rss3-network/agentdata:0.1.0fd8d3e6e4cdf
filelock@3.18.0
3.20.1
2
public.ecr.aws/cloudnatix/llmariner/model-manager-loader:1.27.026ac7263a823
filelock@3.19.1
3.20.1
2
alerta/alerta-web:8.5.04786b9eaa606
filelock@3.3.2
3.20.1
1
allegroai/clearml:2.0.0-613713ae38f7daf
filelock@3.16.1
3.20.1
1
allegroai/clearml-agent-k8s-base:1.24-21772827a01bb5
filelock@3.4.1
3.20.1
1
apache/airflow:2.8.4-python3.964e58748b6b9
filelock@3.13.1
3.20.1
1
apache/airflow:2.10.2-python3.9ce90bdc3d2af
filelock@3.16.0
3.20.1
1
apache/airflow:2.8.1e5560ad0b86e
filelock@3.13.1
3.20.1
1
apecloud/aperag:v0.0.0-nightly8ac9947a2c84
filelock@3.18.0
3.20.1
1
arthurjguerra18/revwallet:v0.7.12f540af20b307
filelock@3.15.4
3.20.1
1
baserow/backend:1.31.1e0b3c8130b91
filelock@3.16.1
3.20.1
1
baserow/baserow:1.30.1df0c42eb67e8
filelock@3.16.1
3.20.1
1
berkeleyskypilot/skypilot-nightly:latest8da2f3cda472
filelock@3.20.0
3.20.1
1
bitnamilegacy/cassandra:4.1.7-debian-12-r32b7a217999a1
filelock@3.16.1
3.20.1
1
bmeares/meerschaum:2.8.48e9c5bacaa82
filelock@3.17.0
3.20.1
1
camerahub/camerahub:0.36.23a5af37dd6e1b
filelock@3.12.0
3.20.1
1
cdignam/kodiak:v0.54.05a6a55b39cee
filelock@3.7.1
3.20.1
1
clowder/clowder2-backend:2.0.0-beta.411f3d844e4c0
filelock@3.16.1
3.20.1
1
clowder/clowder2-heartbeat:2.0.0-beta.414155326c7b9
filelock@3.16.1
3.20.1
1
clowder/clowder2-messages:2.0.0-beta.4bf146f1ca24f
filelock@3.16.1
3.20.1
1
codecov/self-hosted-api:24.4.10475cb1c3136
filelock@3.0.12
3.20.1
1
codecov/self-hosted-worker:24.4.1837f546b479b
filelock@3.12.4
3.20.1
1
djjudas21/autonodelabel:0.0.6f17233350c4f
filelock@3.12.2
3.20.1
1
evk02/mlflow:2.2.1ef6ff257ef35
filelock@3.9.0
3.20.1
1
factly/hunting:0.2.0-stagv1.2ca5bc71d1d5c
filelock@3.9.0
3.20.1
1
fiware/biz-ecosystem-charging-backend:11.7.029456835bb2c
filelock@3.16.1
3.20.1
1
galaxy/pulsar-kubernetes:0.15.7e50a890e24c9
python-filelock@3.9.0-1
filelock@3.9.0
3.9.0-1+deb12u1
3.20.1
1
gethue/hue:4.11.011b649636e68
filelock@3.9.0
3.20.1
1
gethue/hue:4.10.05702b2c37ff9
filelock@3.0.12
3.20.1
1
ha33ona/python:test6affdfc644d0
filelock@3.4.1
3.20.1
1
hansehe/locust:1.1.0bc8e45262bc4
filelock@3.18.0
3.20.1
1
hayk96/alerta-web:9.0.486377705e9e3
filelock@3.15.4
3.20.1
1
hhyo/archery:v1.9.11aa41843419e
filelock@3.7.1
3.20.1
1
hjacobs/kube-downscaler:23.2.05d328c003efe
filelock@3.9.0
3.20.1
1
hjacobs/kube-janitor:23.7.0fbb303ed463c
filelock@3.12.2
3.20.1
1
hjacobs/kube-ops-view:23.5.0a4fae38f93d7
filelock@3.12.0
3.20.1
1
hjacobs/kube-resource-report:22.11.0c173cd02f5af
filelock@3.8.0
3.20.1
1
hjacobs/kube-web-view:23.8.0431f1bf013d0
filelock@3.12.2
3.20.1
1
hkotel/mealie:api-v1.0.0beta-2a7e6b6abe087
filelock@3.7.0
3.20.1
1
homeassistant/home-assistant:2023.10.3021e2afc6e57
filelock@3.12.4
3.20.1
1
homeassistant/home-assistant:2023.12.48d000332b09b
filelock@3.13.1
3.20.1
1
jaedb/iris:latest048cfbf58d57
filelock@3.18.0
3.20.1
1
knspar/phronetis:0.1.4609499d2dc91a
filelock@3.18.0
3.20.1
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.