PT-2026-106770 · Unknown · External Secrets Operator

CVE-2026-26287

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas External Secrets Operator versões 0.10.0 até 1.3.1
Descrição Um erro na ordem de inicialização do gerador webhook limpa incorretamente a flag de imposição de rótulo EnforceLabels após ela ter sido definida. Isso faz com que a verificação do lado do provedor para o rótulo external-secrets.io/type=webhook seja ignorada, permitindo que operações tenham sucesso quando deveriam ter falhado. Um invasor com permissões para criar um gerador de webhook poderia potencialmente alvejar um segredo de uma vítima que não estava rotulado para uso de webhook e exfiltrar seu conteúdo para uma URL maliciosa.
Recomendações Atualize para a versão 1.3.2. Desative os geradores de webhook se não forem necessários ou negue generators.external-secrets.io/v1alpha1 Webhook por meio de uma política de admissão. Restrinja as permissões de RBAC para limitar quem pode criar geradores do tipo Webhook. Imponha uma política de admissão exigindo que os segredos referenciados sejam rotulados como external-secrets.io/type=webhook. Restrinja o egresso dos pods do controlador external-secrets para uma lista de permissões usando uma NetworkPolicy do Kubernetes ou política de egresso de malha de serviços.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26287
GHSA-Q7HV-XX6H-Q2X8

Produtos afetados

External Secrets Operator