PT-2026-34008 · Unknown · Tekton Pipelines

CVE-2026-40161

·

Publicado

2026-04-21

·

Atualizado

2026-07-30

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions Tekton Pipelines versões 1.0.0 a 1.10.0
Description O resolvedor git no modo API envia o token da API Git configurado no sistema para um 'serverURL' controlado pelo usuário quando o parâmetro token é omitido. Um locatário com permissões de criação de TaskRun ou PipelineRun pode exfiltrar tokens de API compartilhados, como GitHub PAT ou tokens do GitLab, direcionando o 'serverURL' para um endpoint controlado por um invasor.
Recommendations Atualize o Tekton Pipelines para uma versão posterior à 1.10.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40161
GHSA-WJXP-XRPV-XPFF
GO-2026-5711
OPENSUSE-SU-2026:21483-1

Produtos afetados

Tekton Pipelines