PT-2026-60560 · Unknown · Argo Workflows

CVE-2026-54526

·

Publicado

2026-07-16

·

Atualizado

2026-09-04

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Argo Workflows versões anteriores a 3.7.15 Argo Workflows versões anteriores a 4.0.6
Descrição Uma implementação incompleta de lista de permissões (allow-list) nas funções ValidateUserOverrides e SanitizeUserWorkflowSpec dentro de workflow/util/merge.go permite a injeção de patches de mesclagem estratégica (strategic merge patches) arbitrários. O campo WorkflowSpec.ArtifactGC é permitido integralmente, e sua estrutura subjacente WorkflowLevelArtifactGC contém um subcampo PodSpecPatch. Isso permite que um usuário que envie um Workflow sob os modos templateReferencing: Strict ou Secure, ao definir spec.artifactGC.strategy: OnWorkflowCompletion em relação a um WorkflowTemplate referenciado com um artefato de saída, injete configurações maliciosas no pod de artifact-GC. Os impactos potenciais incluem o uso de volumes hostPath, a definição de privileged: true, a execução de imagens e comandos arbitrários e a ativação de hostNetwork: true, contornando as restrições de segurança dos modos de referência Strict e Secure.
Recomendações Atualize para a versão 3.7.15 ou posterior. Atualize para a versão 4.0.6 ou posterior.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ARGO-WORKFLOWS-2026-54526
CVE-2026-54526
GHSA-48P8-G2FX-3WWM
GO-2026-6223
OPENSUSE-SU-2026:21761-1

Produtos afetados

Argo Workflows