Fleet · Fleet · CVE-2026-44937
**Nome do Software Vulnerável e Versões Afetadas**
Fleet versões anteriores a 0.15.2
Fleet versões anteriores a 0.14.6
Fleet versões anteriores a 0.13.11
Fleet versões anteriores a 0.12.15
**Description**
Um problema ocorre quando o endpoint de webhook é configurado sem um segredo, permitindo que atacantes não autenticados forjem solicitações de webhook. A causa raiz é a autenticação e validação inadequadas das solicitações, combinadas com a injeção baseada em regex via componentes de URL e caminho de repositório não escapados. Um atacante pode enviar payloads manipulados para o endpoint de webhook sem a necessidade de conhecer o repositório ou caminho específico configurado no recurso GitRepo. Isso pode levar à clonagem contínua de repositórios, resultando em aumento do tráfego de rede e exaustão de recursos no cluster de gerenciamento, causando a negação de serviço. Além disso, se o atacante tiver acesso de leitura ao repositório Git de destino e conhecer seu caminho, poderá reverter serviços em execução para qualquer revisão histórica disponível no repositório remoto.
**Recommendations**
Atualize para a versão 0.15.2.
Atualize para a versão 0.14.6.
Atualize para a versão 0.13.11.
Atualize para a versão 0.12.15.
Como medida paliativa temporária, certifique-se de que os webhooks sejam habilitados apenas quando configurados com um segredo compartilhado.