PT-2026-42687 · Fission · Fission

CVE-2026-46617

·

Publicado

2026-05-21

·

Atualizado

2026-07-30

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Fission versões anteriores a 1.23.0
Description Pods de runtime foram configurados com a ServiceAccount fission-fetcher, que possui permissões de get em todo o namespace para secrets e configmaps. Como o token da conta de serviço era montado automaticamente e estava acessível em /var/run/secrets/kubernetes.io/serviceaccount/token, o código da função fornecido pelo usuário podia herdar esses privilégios. Isso permite que um invasor capaz de implantar ou atualizar uma função leia todos os segredos (como chaves TLS, segredos de cliente OIDC e credenciais de banco de dados) e configmaps no namespace da função, ignorando as restrições definidas em Function.spec.secrets.
Recommendations Atualizar para a versão 1.23.0. Restringir as permissões para criar ou atualizar as Custom Resource Definitions (CRDs) Function e Package. Reduzir o escopo da ClusterRole ou Role fission-fetcher, restringindo-a a segredos nomeados específicos por meio de vinculações de Role separadas. Implementar regras de egresso de NetworkPolicy para negar aos pods de função o acesso ao servidor de API do Kubernetes.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46617
GHSA-85G2-PMRX-R49Q
GO-2026-5241
OPENSUSE-SU-2026:21483-1

Produtos afetados

Fission