PT-2026-5025 · Kargo · Kargo

·

CVE-2026-24748

·

Publicado

2026-01-27

·

Atualizado

2026-07-30

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Kargo anteriores a 1.8.7 Versões do Kargo anteriores a 1.7.7 Versões do Kargo anteriores a 1.6.3
Descrição O Kargo é uma ferramenta para gerenciar e automatizar a promoção de artefatos de software. Uma falha nas verificações de autenticação nos endpoints da API GetConfig() e RefreshResource permitiu que usuários não autenticados obtivessem acesso. Especificamente, fornecer qualquer valor não vazio para o token Bearer no cabeçalho Authorization contornava a autenticação. O acesso ao endpoint GetConfig() poderia levar à exposição de dados de configuração, incluindo endpoints para clusters Argo CD conectados, possibilitando que um atacante enumerasse URLs de clusters e namespaces. O endpoint RefreshResource, quando acessado repetidamente, poderia ser explorado para lançar um ataque de negação de serviço contra a API do Kargo ao acionar reconciliações excessivas em recursos do Kubernetes, possivelmente impactando o desempenho do servidor da API do Kubernetes. Os cabeçalhos Authorization e o token Bearer são componentes-chave neste problema.
Recomendações Atualize para a versão 1.8.7 ou posterior do Kargo. Atualize para a versão 1.7.7 ou posterior do Kargo. Atualize para a versão 1.6.3 ou posterior do Kargo.

Exploit

Correção

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24748
GHSA-W5WV-WVRP-V5M5
GO-2026-4385
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Kargo