PT-2026-42685 · Fission · Fission
CVE-2026-46614
·
Publicado
2026-05-21
·
Atualizado
2026-07-30
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Fission versões anteriores a 1.23.0
Descrição
O roteador Fission registra rotas internas '/fission-function/' e '/fission-function//' para cada objeto de função, independentemente da existência de um
HTTPTrigger. Como essas rotas são montadas no mesmo listener que os HTTPTriggers definidos pelo usuário, um chamador externo pode invocar qualquer função ao adivinhar seu metadata.name e namespace. Isso permite que invasores ignorem restrições de host, caminho, método e lista de permissões de métodos, invoquem funções não destinadas ao acesso público (como auxiliares internos ou aquelas acionadas por temporizadores) e enumerem nomes de funções analisando a semântica das respostas. Em ambientes multi-tenant, isso pode levar ao acesso não autorizado entre fronteiras de locatários.Recomendações
Atualize para a versão 1.23.0.
Como solução temporária, aplique uma
NetworkPolicy ao namespace do Fission para permitir o ingresso ao svc/router (porta 8888) apenas a partir do controlador de ingresso do projeto consumidor.
Como solução temporária, bloqueie o caminho '/fission-function/...' na camada de ingresso usando um filtro baseado em caminho.
Como solução temporária, evite expor o roteador diretamente via LoadBalancer ou NodePort e utilize um ingresso que filtre o caminho '/fission-function/'.Exploit
Correção
Missing Authorization
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fission