PT-2026-22072 · Bitnami · Bitnami Sealed Secrets

·

CVE-2026-22728

·

Publicado

2026-02-26

·

Atualizado

2026-07-30

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Bitnami Sealed Secrets (versões afetadas não especificadas)
Descrição O Bitnami Sealed Secrets é suscetível a um ataque de ampliação de escopo durante o processo de rotação de segredos por meio do endpoint da API /v1/rotate. O manipulador de rotação utiliza dados não confiáveis de spec.template.metadata.annotations dentro do SealedSecret de entrada para determinar o escopo de selamento para a saída rotacionada. Um atacante pode explorar isso injetando a anotação sealedsecrets.bitnami.com/cluster-wide=true nos metadados do modelo de um SealedSecret submetido. Isso permite que o atacante obtenha uma versão rotacionada do segredo com escopo de cluster, contornando as restrições originais de escopo e permitindo que ele desencapsule o segredo em qualquer namespace ou sob qualquer nome, possivelmente recuperando credenciais em texto simples.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-SEALED-SECRETS-2026-22728
CVE-2026-22728
GHSA-465P-V42X-3FMJ
GO-2026-4565
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Bitnami Sealed Secrets