PT-2026-42687 · Fission · Fission
CVE-2026-46617
·
Publicado
2026-05-21
·
Atualizado
2026-07-30
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Fission versões anteriores a 1.23.0
Description
Pods de runtime foram configurados com a ServiceAccount
fission-fetcher, que possui permissões de get em todo o namespace para secrets e configmaps. Como o token da conta de serviço era montado automaticamente e estava acessível em /var/run/secrets/kubernetes.io/serviceaccount/token, o código da função fornecido pelo usuário podia herdar esses privilégios. Isso permite que um invasor capaz de implantar ou atualizar uma função leia todos os segredos (como chaves TLS, segredos de cliente OIDC e credenciais de banco de dados) e configmaps no namespace da função, ignorando as restrições definidas em Function.spec.secrets.Recommendations
Atualizar para a versão 1.23.0.
Restringir as permissões para criar ou atualizar as Custom Resource Definitions (CRDs)
Function e Package.
Reduzir o escopo da ClusterRole ou Role fission-fetcher, restringindo-a a segredos nomeados específicos por meio de vinculações de Role separadas.
Implementar regras de egresso de NetworkPolicy para negar aos pods de função o acesso ao servidor de API do Kubernetes.Exploit
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fission