PT-2026-48514 · Fission · Fission

CVE-2026-50569

·

Publicado

2026-06-10

·

Atualizado

2026-09-04

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Fission versões anteriores a 1.25.0
Descrição O Fission é um framework serverless nativo do Kubernetes. Existe uma falha onde a função HTTPTriggerSpec.Validate() não valida as variáveis RelativeURL e Prefix, validando apenas Methods, FunctionReference, Host, IngressConfig e CorsConfig. Como esses dois campos eram validados apenas no nível da CLI e o CEL (Common Expression Language) do API-server não possuía regras para eles, qualquer HTTPTrigger criado por meio de uma chamada direta da API REST do Kubernetes ou via kubectl apply ignora todas as verificações de nível de URL.
Recomendações Atualize para a versão 1.25.0.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50569
GHSA-VCHH-R53J-8MPW
GO-2026-6131
OPENSUSE-SU-2026:21761-1

Produtos afetados

Fission