PT-2026-60560 · Unknown · Argo Workflows
CVE-2026-54526
·
Publicado
2026-07-16
·
Atualizado
2026-09-04
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Argo Workflows versões anteriores a 3.7.15
Argo Workflows versões anteriores a 4.0.6
Descrição
Uma implementação incompleta de lista de permissões (allow-list) nas funções
ValidateUserOverrides e SanitizeUserWorkflowSpec dentro de workflow/util/merge.go permite a injeção de patches de mesclagem estratégica (strategic merge patches) arbitrários. O campo WorkflowSpec.ArtifactGC é permitido integralmente, e sua estrutura subjacente WorkflowLevelArtifactGC contém um subcampo PodSpecPatch. Isso permite que um usuário que envie um Workflow sob os modos templateReferencing: Strict ou Secure, ao definir spec.artifactGC.strategy: OnWorkflowCompletion em relação a um WorkflowTemplate referenciado com um artefato de saída, injete configurações maliciosas no pod de artifact-GC. Os impactos potenciais incluem o uso de volumes hostPath, a definição de privileged: true, a execução de imagens e comandos arbitrários e a ativação de hostNetwork: true, contornando as restrições de segurança dos modos de referência Strict e Secure.Recomendações
Atualize para a versão 3.7.15 ou posterior.
Atualize para a versão 4.0.6 ou posterior.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Argo Workflows