PT-2026-46989 · Omni · Omni
CVE-2026-45726
·
Publicado
2026-06-05
·
Atualizado
2026-07-30
CVSS v3.1
7.6
Alta
| Vetor | AV:A/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Omni (versões afetadas não especificadas)
Descrição
Um usuário autenticado com acesso de Leitor (Reader) pode recuperar o recurso
ImportedClusterSecrets durante o processo de importação de clusters Talos independentes. Este recurso contém o pacote completo de segredos da CA, incluindo a CA do Kubernetes, a CA do etcd e as chaves de conta de serviço. Um invasor com essas chaves privadas pode assinar certificados para qualquer usuário ou grupo do Kubernetes, como system:masters, obtendo acesso total de administrador do cluster às APIs do Kubernetes, Talos e etcd, independentemente do plano de controle do Omni. Isso permite o controle total sobre as cargas de trabalho, credenciais e segredos do Kubernetes dentro do cluster importado afetado.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Incorrect Permission
Insufficiently Protected Credentials
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Omni