PT-2025-46674 · Unknown · Observability Operator

CVE-2025-2843

·

Publicado

2025-11-12

·

Atualizado

2026-08-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Observability Operator (versões afetadas não especificadas)
Description Ocorre uma atribuição incorreta de privilégios quando o operador cria uma ServiceAccount com privilégios de ClusterRole durante a implantação do Custom Resource de escopo de namespace MonitorStack. Isso permite que uma conta do Kubernetes com apenas funções de nível de namespace crie um MonitorStack dentro de um namespace autorizado e eleve as permissões para o nível do cluster ao personificar a ServiceAccount criada, resultando em escalada de privilégios.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

LPE

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-2843
GHSA-MJ6P-P843-X5WC
GO-2025-4125
OPENSUSE-SU-2026:21483-1

Produtos afetados

Observability Operator