PT-2025-46674 · Unknown · Observability Operator
CVE-2025-2843
·
Publicado
2025-11-12
·
Atualizado
2026-08-01
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Observability Operator (versões afetadas não especificadas)
Description
Ocorre uma atribuição incorreta de privilégios quando o operador cria uma ServiceAccount com privilégios de ClusterRole durante a implantação do Custom Resource de escopo de namespace
MonitorStack. Isso permite que uma conta do Kubernetes com apenas funções de nível de namespace crie um MonitorStack dentro de um namespace autorizado e eleve as permissões para o nível do cluster ao personificar a ServiceAccount criada, resultando em escalada de privilégios.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
LPE
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Observability Operator