Lixingquzhi

#9012de 56,330
32.5CVSS total
Vulnerabilidades · 4
Alta
4
PT-2026-7905
7.5
2026-02-12
Unknown · Kubernetes · CVE-2026-26055
**Nome do Software Vulnerável e Versões Afetadas** Yoke versões 0.18.x e anteriores **Descrição** O componente Air Traffic Controller (ATC) do Yoke não possui mecanismos adequados de autenticação para seus endpoints de webhook. Isso permite que qualquer pod dentro da rede do cluster envie solicitações AdmissionReview diretamente para o webhook, contornando a autenticação do Servidor de API do Kubernetes. Atacantes podem explorar isso para acionar a execução de módulos WASM no contexto do controlador ATC sem autorização. Os endpoints vulneráveis incluem '/validations/{airway}', '/validations/resources', '/validations/flights.yoke.cd', '/validations/airways.yoke.cd' e '/crdconvert/{airway}'. O problema decorre da ausência de verificação de certificado cliente TLS, validação da origem da solicitação ou qualquer forma de middleware de autenticação na implementação do manipulador HTTP. Um atacante pode enviar solicitações AdmissionReview elaboradas para esses endpoints, potencialmente levando à execução não autorizada de WASM e, combinado com outras falhas, à criação de recursos Kubernetes arbitrários. O impacto inclui riscos potenciais à confidencialidade, integridade e disponibilidade. **Recomendações** Versões anteriores à 0.19.0: Implantar uma Política de Rede para restringir o acesso ao serviço ATC, permitindo que apenas o kube-apiserver se conecte. Versões anteriores à 0.19.0: Utilizar uma malha de serviços (Istio, Linkerd) para aplicar mTLS entre os serviços. Versões anteriores à 0.19.0: Implementar políticas de segurança de pods estritas para limitar quais pods podem ser criados no cluster.
PT-2026-7906
8.8
2026-02-12
Yoke · Yoke · CVE-2026-26056
**Nome do Software Vulnerável e Versões Afetadas** Versões 0.19.0 e anteriores do Yoke **Descrição** O componente Air Traffic Controller (ATC) do Yoke contém uma falha que permite que usuários com permissões de criação/atualização de Recursos Personalizados (CR) executem código WASM arbitrário. Isso é feito injetando uma URL maliciosa por meio da anotação `overrides.yoke.cd/flight`. O controlador ATC faz o download e executa o módulo WASM sem validar a URL, possibilitando que atacantes criem recursos arbitrários do Kubernetes ou eleve privilégios. A vulnerabilidade está no processamento da anotação `overrides.yoke.cd/flight`, onde o controlador usa diretamente a URL fornecida pelo usuário sem validação adequada. A verificação de permissão apenas confirma a permissão `update` em recursos `airways`, falhando em impedir a execução de código WASM arbitrário. Um Proof of Concept (PoC) demonstra a criação de um módulo WASM malicioso que gera um ConfigMap chamado `stolen-credentials` no cluster, comprovando a execução de código arbitrário. A vulnerabilidade é categorizada como Remote Code Execution (RCE) / Injeção de Código. Atacantes com permissões de criação/atualização de CR e acesso à rede para hospedar WASM malicioso podem explorar essa falha. O impacto inclui o comprometimento potencial da confidencialidade, integridade e disponibilidade. **Recomendações** Versões anteriores à 0.19.0: Desative o recurso de substituição de anotação removendo ou desativando o processamento da anotação `overrides.yoke.cd/flight` em ambientes de produção. Versões anteriores à 0.19.0: Restrinja o acesso de rede de saída do controlador ATC para evitar o download de módulos WASM externos. Versões anteriores à 0.19.0: Limite as permissões de criação/atualização de CR apenas a usuários confiáveis. Versões anteriores à 0.19.0: Implante um webhook de validação para rejeitar CRs com anotações `overrides.yoke.cd/flight`.