PT-2026-56307 · Keda · Keda

CVE-2026-53572

·

Publicado

2026-07-07

·

Atualizado

2026-08-25

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas KEDA (versões afetadas não especificadas)
Description Existe um problema na maneira como as strings de conexão PostgreSQL são construídas em pkg/scalers/postgresql scaler.go. A função escapePostgreConnectionParameter() apenas escapa valores que contenham espaços literais, falhando em considerar outros caracteres de espaço em branco, como tabulações, novas linhas, retornos de carro e alimentações de formulário, bem como barras invertidas. Isso permite que um locatário injete parâmetros de conexão adicionais fornecendo valores especialmente manipulados em campos como host, port, userName, dbName ou sslmode. Um invasor poderia usar isso para forçar sslmode=disable para rebaixar conexões para texto simples, redirecionar conexões para um host controlado pelo invasor para roubar credenciais ou anexar parâmetros de tempo de execução arbitrários.
Recommendations Como medida paliativa temporária, restrinja a capacidade dos locatários de modificar os campos host, port, userName, dbName e sslmode nas configurações de TriggerAuthentication ou ScaledObject. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SQL injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-96989
CVE-2026-53572
GHSA-6W3M-4HHP-775Q
GO-2026-5940
OPENSUSE-SU-2026:21483-1

Produtos afetados

Keda