PT-2026-42685 · Fission · Fission

CVE-2026-46614

·

Publicado

2026-05-21

·

Atualizado

2026-07-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Fission versões anteriores a 1.23.0
Descrição O roteador Fission registra rotas internas '/fission-function/' e '/fission-function//' para cada objeto de função, independentemente da existência de um HTTPTrigger. Como essas rotas são montadas no mesmo listener que os HTTPTriggers definidos pelo usuário, um chamador externo pode invocar qualquer função ao adivinhar seu metadata.name e namespace. Isso permite que invasores ignorem restrições de host, caminho, método e lista de permissões de métodos, invoquem funções não destinadas ao acesso público (como auxiliares internos ou aquelas acionadas por temporizadores) e enumerem nomes de funções analisando a semântica das respostas. Em ambientes multi-tenant, isso pode levar ao acesso não autorizado entre fronteiras de locatários.
Recomendações Atualize para a versão 1.23.0. Como solução temporária, aplique uma NetworkPolicy ao namespace do Fission para permitir o ingresso ao svc/router (porta 8888) apenas a partir do controlador de ingresso do projeto consumidor. Como solução temporária, bloqueie o caminho '/fission-function/...' na camada de ingresso usando um filtro baseado em caminho. Como solução temporária, evite expor o roteador diretamente via LoadBalancer ou NodePort e utilize um ingresso que filtre o caminho '/fission-function/'.

Exploit

Correção

Missing Authorization

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46614
GHSA-3G33-6VG6-27M8
GO-2026-5082
OPENSUSE-SU-2026:21483-1

Produtos afetados

Fission