PT-2026-71763 · Elastic · Cloud On Kubernetes

CVE-2026-72648

·

Publicado

2026-08-13

·

Atualizado

2026-08-13

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Elastic Cloud on Kubernetes (versões afetadas não especificadas)
Description Informações sensíveis são armazenadas em texto claro dentro de uma variável de ambiente. Ao reconciliar um recurso do Fleet Server que se autentica no Elasticsearch usando um token de conta de serviço, o token é gravado diretamente na especificação de carga de trabalho gerada. Isso ocorre em vez de referenciar o Kubernetes Secret utilizado para outras credenciais no mesmo caminho. Consequentemente, qualquer principal com permissões para ler especificações de carga de trabalho no namespace afetado pode acessar uma credencial ativa do Elasticsearch, ignorando as restrições de RBAC do Kubernetes que, de outra forma, impediriam o acesso aos Secrets.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72648

Produtos afetados

Cloud On Kubernetes