PT-2026-71925 · Unknown · Openchoreo
CVE-2026-73842
·
Publicado
2026-08-13
·
Atualizado
2026-09-10
CVSS v3.1
9.0
Crítica
| Vetor | AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenChoreo versões anteriores a 1.0.3
OpenChoreo versões anteriores a 1.1.3
OpenChoreo versões anteriores a 1.2.0-rc.2
Description
O componente
internal/cluster-gateway/server.go expõe os endpoints '/api/proxy/', '/api/exec/' e '/api/wirelogs/' em um listener interno sem exigir um certificado de cliente ou token. Essa ausência de autenticação permite que qualquer chamador acessível via rede leia Secrets do Kubernetes de inquilinos, altere cargas de trabalho e execute comandos em planos de dados conectados.Recommendations
Atualize para a versão 1.0.3.
Atualize para a versão 1.1.3.
Atualize para a versão 1.2.0-rc.2.
Exploit
Correção
Improper Privilege Management
Missing Authentication
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openchoreo