PT-2026-71926 · Unknown · Openchoreo

CVE-2026-73843

·

Publicado

2026-08-13

·

Atualizado

2026-09-10

CVSS v3.1

9.6

Crítica

VetorAV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenChoreo versões anteriores a 1.0.2 OpenChoreo versões anteriores a 1.1.2
Description As APIs de gerenciamento servidas por internal/cluster-gateway/server.go no listener do agente acessível externamente não possuem autenticação. Isso permite que atacantes com alcance de rede invoquem os endpoints '/api/proxy/' e '/api/exec/', realizem proxy da API de data-plane do Kubernetes e executem comandos em pods de carga de trabalho em implantações de múltiplos clusters.
Recommendations Atualizar para a versão 1.0.2. Atualizar para a versão 1.1.2.

Exploit

Correção

Missing Authorization

Missing Authentication

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73843
GHSA-QH9R-J7RP-4X2M
GO-2026-6362

Produtos afetados

Openchoreo