PT-2026-54443 · Fulcio · Fulcio

CVE-2026-49478

·

Publicado

2026-06-30

·

Atualizado

2026-08-15

CVSS v3.1

8.7

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Fulcio versões anteriores a 1.8.6
Description O Fulcio lida incorretamente com redirecionamentos entre hosts e tokens de ServiceAccount do Kubernetes durante a descoberta OIDC, especificamente ao buscar metadados no endpoint /.well-known/openid-configuration. Isso leva a três problemas principais: primeiro, um emissor malicioso pode desencadear um Server-Side Request Forgery (SSRF) cego ao redirecionar solicitações de descoberta para sistemas internos. Segundo, um invasor pode manipular o fluxo de descoberta para retornar um jwks uri malicioso, permitindo a substituição e o envenenamento do cache do verificador com JSON Web Key Sets (JWKS) maliciosos para validar assinaturas fraudulentas. Terceiro, o sistema pode vazar tokens de ServiceAccount do Kubernetes para hosts externos se o transporte anexar o token globalmente durante redirecionamentos ou quando um MetaIssuer curinga do tipo kubernetes corresponder a endpoints externos enquanto um emissor local estiver configurado.
Recommendations Atualize o Fulcio para a versão 1.8.6.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-CP15003
CVE-2026-49478
GHSA-F5MR-Q85P-6HH6
GO-2026-5853
OPENSUSE-SU-2026:21483-1

Produtos afetados

Fulcio