PT-2026-56732 · Pinniped · Pinniped
CVE-2026-59269
·
Publicado
2026-07-09
·
Atualizado
2026-07-10
CVSS v3.1
3.8
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Pinniped (go.pinniped.dev) versões 0.11.0 through 0.46.0
Description
Um usuário que se autentica em clusters Kubernetes via Pinniped Supervisor pode potencialmente obter permissões elevadas. Isso ocorre quando o servidor está configurado com um recurso
ActiveDirectoryIdentityProvider onde o ActiveDirectoryIdentityProvider.spec.groupSearch.attributes.groupName está vazio. Um invasor pode explorar isso se conseguir editar parte do distinguished name (DN) de entradas de grupo no banco de dados do servidor Active Directory para grupos aos quais pertence, desde que os parâmetros de busca de grupo incluam o grupo editado e o invasor possua a senha de um usuário AD dentro desse grupo.Recommendations
Atualizar para a versão 0.47.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pinniped