PT-2026-106770 · Unknown · External Secrets Operator
CVE-2026-26287
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
External Secrets Operator versões 0.10.0 até 1.3.1
Descrição
Um erro na ordem de inicialização do gerador
webhook limpa incorretamente a flag de imposição de rótulo EnforceLabels após ela ter sido definida. Isso faz com que a verificação do lado do provedor para o rótulo external-secrets.io/type=webhook seja ignorada, permitindo que operações tenham sucesso quando deveriam ter falhado. Um invasor com permissões para criar um gerador de webhook poderia potencialmente alvejar um segredo de uma vítima que não estava rotulado para uso de webhook e exfiltrar seu conteúdo para uma URL maliciosa.Recomendações
Atualize para a versão 1.3.2.
Desative os geradores de webhook se não forem necessários ou negue
generators.external-secrets.io/v1alpha1 Webhook por meio de uma política de admissão.
Restrinja as permissões de RBAC para limitar quem pode criar geradores do tipo Webhook.
Imponha uma política de admissão exigindo que os segredos referenciados sejam rotulados como external-secrets.io/type=webhook.
Restrinja o egresso dos pods do controlador external-secrets para uma lista de permissões usando uma NetworkPolicy do Kubernetes ou política de egresso de malha de serviços.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
External Secrets Operator