PT-2026-46989 · Omni · Omni

CVE-2026-45726

·

Publicado

2026-06-05

·

Atualizado

2026-07-30

CVSS v3.1

7.6

Alta

VetorAV:A/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Omni (versões afetadas não especificadas)
Descrição Um usuário autenticado com acesso de Leitor (Reader) pode recuperar o recurso ImportedClusterSecrets durante o processo de importação de clusters Talos independentes. Este recurso contém o pacote completo de segredos da CA, incluindo a CA do Kubernetes, a CA do etcd e as chaves de conta de serviço. Um invasor com essas chaves privadas pode assinar certificados para qualquer usuário ou grupo do Kubernetes, como system:masters, obtendo acesso total de administrador do cluster às APIs do Kubernetes, Talos e etcd, independentemente do plano de controle do Omni. Isso permite o controle total sobre as cargas de trabalho, credenciais e segredos do Kubernetes dentro do cluster importado afetado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Incorrect Permission

Insufficiently Protected Credentials

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45726
GHSA-WV8C-6MX2-XF4J
GO-2026-5725
OPENSUSE-SU-2026:21483-1

Produtos afetados

Omni