PT-2026-56732 · Pinniped · Pinniped

CVE-2026-59269

·

Publicado

2026-07-09

·

Atualizado

2026-07-10

CVSS v3.1

3.8

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Pinniped (go.pinniped.dev) versões 0.11.0 through 0.46.0
Description Um usuário que se autentica em clusters Kubernetes via Pinniped Supervisor pode potencialmente obter permissões elevadas. Isso ocorre quando o servidor está configurado com um recurso ActiveDirectoryIdentityProvider onde o ActiveDirectoryIdentityProvider.spec.groupSearch.attributes.groupName está vazio. Um invasor pode explorar isso se conseguir editar parte do distinguished name (DN) de entradas de grupo no banco de dados do servidor Active Directory para grupos aos quais pertence, desde que os parâmetros de busca de grupo incluam o grupo editado e o invasor possua a senha de um usuário AD dentro desse grupo.
Recommendations Atualizar para a versão 0.47.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-59269
GHSA-7XQ8-M6H6-2XG8

Produtos afetados

Pinniped