PT-2026-48514 · Fission · Fission
CVE-2026-50569
·
Publicado
2026-06-10
·
Atualizado
2026-09-04
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Fission versões anteriores a 1.25.0
Descrição
O Fission é um framework serverless nativo do Kubernetes. Existe uma falha onde a função
HTTPTriggerSpec.Validate() não valida as variáveis RelativeURL e Prefix, validando apenas Methods, FunctionReference, Host, IngressConfig e CorsConfig. Como esses dois campos eram validados apenas no nível da CLI e o CEL (Common Expression Language) do API-server não possuía regras para eles, qualquer HTTPTrigger criado por meio de uma chamada direta da API REST do Kubernetes ou via kubectl apply ignora todas as verificações de nível de URL.Recomendações
Atualize para a versão 1.25.0.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fission