Apache · Apache Yunikorn · CVE-2026-92393
**Nome do Software Vulnerável e Versões Afetadas**
Apache YuniKorn versões anteriores a 1.10.0
**Description**
Existe uma falha de bypass no controle de admissão durante a ação de UPDATE de carga de trabalho. Enquanto a ação CREATE aplica as verificações corretamente, a ação UPDATE não implementa verificações de rótulos e anotações de usuário para objetos Kubernetes, como deployments, replicasets, statefulsets, daemonsets, jobs e cronjobs. Isso permite que um usuário especifique uma anotação de informações de usuário arbitrária ou altere o ID do aplicativo para a carga de trabalho. Ao combinar essas ações, um usuário pode obter acesso a uma fila à qual não teria permissão, impactando potencialmente o uso da quota da fila. Além disso, como a aplicação de quota baseada no usuário depende da anotação do usuário, o rastreamento de quota do usuário pode ser evitado mesmo que o aplicativo permaneça na fila correta.
**Recommendations**
Atualize para a versão 1.10.0.