PT-2026-55202 · Fleet · Fleet

·

CVE-2026-44937

·

Publicado

2026-07-01

·

Atualizado

2026-07-30

CVSS v4.0

8.3

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Fleet versões anteriores a 0.15.2 Fleet versões anteriores a 0.14.6 Fleet versões anteriores a 0.13.11 Fleet versões anteriores a 0.12.15
Description Um problema ocorre quando o endpoint de webhook é configurado sem um segredo, permitindo que atacantes não autenticados forjem solicitações de webhook. A causa raiz é a autenticação e validação inadequadas das solicitações, combinadas com a injeção baseada em regex via componentes de URL e caminho de repositório não escapados. Um atacante pode enviar payloads manipulados para o endpoint de webhook sem a necessidade de conhecer o repositório ou caminho específico configurado no recurso GitRepo. Isso pode levar à clonagem contínua de repositórios, resultando em aumento do tráfego de rede e exaustão de recursos no cluster de gerenciamento, causando a negação de serviço. Além disso, se o atacante tiver acesso de leitura ao repositório Git de destino e conhecer seu caminho, poderá reverter serviços em execução para qualquer revisão histórica disponível no repositório remoto.
Recommendations Atualize para a versão 0.15.2. Atualize para a versão 0.14.6. Atualize para a versão 0.13.11. Atualize para a versão 0.12.15. Como medida paliativa temporária, certifique-se de que os webhooks sejam habilitados apenas quando configurados com um segredo compartilhado.

Exploit

Correção

DoS

SSRF

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44937
GHSA-JMF4-M7J9-G72R
GO-2026-5874
OPENSUSE-SU-2026:21483-1

Produtos afetados

Fleet