PT-2026-71084 · Pypi+1 · Kubernetes-Python+1

CVE-2026-73263

·

Publicado

2026-08-12

·

Atualizado

2026-08-13

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Prowler versões anteriores a 5.36.0
Description O teste de conexão do provedor Kubernetes não valida adequadamente o kubeconfig content que contém um provedor de autenticação GCP legado. Especificamente, a função kubeconfig contains exec auth em api/src/backend/api/v1/serializers.py verifica apenas blocos de execução, enquanto o endpoint 'POST /api/v1/providers/{id}/connection' carrega a configuração através de config.load kube config from dict em prowler/providers/kubernetes/kubernetes provider.py. Isso permite que um invasor forneça comandos maliciosos por meio de config.cmd-path e config.cmd-args, que são então executados via subprocess.Popen pela função CommandTokenSource.token na biblioteca kubernetes-python no worker compartilhado, resultando em execução remota de código.
Recommendations Atualizar para a versão 5.36.0.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73263
GHSA-CCQH-6CJC-WP4J

Produtos afetados

Prowler
Kubernetes-Python