PT-2026-20655 · Unknown+2 · Kubernetes+3
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Strimzi de 0.49.0 a 0.50.0
Descrição
O Strimzi permite executar um cluster Apache Kafka no Kubernetes ou OpenShift. As versões 0.49.0 a 0.50.0 configuram incorretamente certificados confiáveis para autenticação mTLS ao utilizar uma CA personalizada do Cluster ou Clients com uma cadeia de CA multietapa. Isso permite que usuários com certificados assinados por qualquer CA na cadeia se autentiquem. O problema afeta apenas usuários que utilizam uma CA personalizada do Cluster ou Clients com uma cadeia de CA multietapa e não afeta aqueles que usam CAs gerenciadas pelo Strimzi ou uma única CA personalizada.
Recomendações
Versões 0.49.0 a 0.50.0: Atualize para a versão 0.50.1 ou posterior.
Versões 0.49.0 a 0.50.0: Forneça apenas a única CA que deve ser utilizada, em vez da cadeia completa de CA, como CA personalizada.
Exploit
Correção
Improper Certificate Validation
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Kafka
Kubernetes
Openshift
Strimzi