PT-2026-107466 · Apache · Apache Yunikorn

·

CVE-2026-92393

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v4.0

2.0

Baixa

VetorAV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Apache YuniKorn versões anteriores a 1.10.0
Description Existe uma falha de bypass no controle de admissão durante a ação de UPDATE de carga de trabalho. Enquanto a ação CREATE aplica as verificações corretamente, a ação UPDATE não implementa verificações de rótulos e anotações de usuário para objetos Kubernetes, como deployments, replicasets, statefulsets, daemonsets, jobs e cronjobs. Isso permite que um usuário especifique uma anotação de informações de usuário arbitrária ou altere o ID do aplicativo para a carga de trabalho. Ao combinar essas ações, um usuário pode obter acesso a uma fila à qual não teria permissão, impactando potencialmente o uso da quota da fila. Além disso, como a aplicação de quota baseada no usuário depende da anotação do usuário, o rastreamento de quota do usuário pode ser evitado mesmo que o aplicativo permaneça na fila correta.
Recommendations Atualize para a versão 1.10.0.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-92393

Produtos afetados

Apache Yunikorn