PT-2026-56307 · Keda · Keda
CVE-2026-53572
·
Publicado
2026-07-07
·
Atualizado
2026-08-25
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
KEDA (versões afetadas não especificadas)
Description
Existe um problema na maneira como as strings de conexão PostgreSQL são construídas em
pkg/scalers/postgresql scaler.go. A função escapePostgreConnectionParameter() apenas escapa valores que contenham espaços literais, falhando em considerar outros caracteres de espaço em branco, como tabulações, novas linhas, retornos de carro e alimentações de formulário, bem como barras invertidas. Isso permite que um locatário injete parâmetros de conexão adicionais fornecendo valores especialmente manipulados em campos como host, port, userName, dbName ou sslmode. Um invasor poderia usar isso para forçar sslmode=disable para rebaixar conexões para texto simples, redirecionar conexões para um host controlado pelo invasor para roubar credenciais ou anexar parâmetros de tempo de execução arbitrários.Recommendations
Como medida paliativa temporária, restrinja a capacidade dos locatários de modificar os campos
host, port, userName, dbName e sslmode nas configurações de TriggerAuthentication ou ScaledObject.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.Exploit
SQL injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Keda