PT-2026-71763 · Elastic · Cloud On Kubernetes
CVE-2026-72648
·
Publicado
2026-08-13
·
Atualizado
2026-08-13
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Elastic Cloud on Kubernetes (versões afetadas não especificadas)
Description
Informações sensíveis são armazenadas em texto claro dentro de uma variável de ambiente. Ao reconciliar um recurso do Fleet Server que se autentica no Elasticsearch usando um token de conta de serviço, o token é gravado diretamente na especificação de carga de trabalho gerada. Isso ocorre em vez de referenciar o Kubernetes Secret utilizado para outras credenciais no mesmo caminho. Consequentemente, qualquer principal com permissões para ler especificações de carga de trabalho no namespace afetado pode acessar uma credencial ativa do Elasticsearch, ignorando as restrições de RBAC do Kubernetes que, de outra forma, impediriam o acesso aos Secrets.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cloud On Kubernetes