PT-2026-71925 · Unknown · Openchoreo

CVE-2026-73842

·

Publicado

2026-08-13

·

Atualizado

2026-09-10

CVSS v3.1

9.0

Crítica

VetorAV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenChoreo versões anteriores a 1.0.3 OpenChoreo versões anteriores a 1.1.3 OpenChoreo versões anteriores a 1.2.0-rc.2
Description O componente internal/cluster-gateway/server.go expõe os endpoints '/api/proxy/', '/api/exec/' e '/api/wirelogs/' em um listener interno sem exigir um certificado de cliente ou token. Essa ausência de autenticação permite que qualquer chamador acessível via rede leia Secrets do Kubernetes de inquilinos, altere cargas de trabalho e execute comandos em planos de dados conectados.
Recommendations Atualize para a versão 1.0.3. Atualize para a versão 1.1.3. Atualize para a versão 1.2.0-rc.2.

Exploit

Correção

Improper Privilege Management

Missing Authentication

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73842
GHSA-RH53-XVX2-J327
GO-2026-6428

Produtos afetados

Openchoreo