PT-2026-91906 · Unknown · Sealed-Secrets
CVE-2026-59341
·
Publicado
2026-09-15
·
Atualizado
2026-09-16
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Sealed Secrets (versões afetadas não especificadas)
Descrição
Endpoints POST não autenticados no controlador do Sealed Secrets permitem que um invasor com acesso à rede interna utilize o manipulador como um oráculo de descriptografia para recuperar o texto simples de qualquer segredo selado. Os endpoints '/v1/verify' e '/v1/rotate' utilizam a função
Unseal() para descriptografar segredos e, em seguida, renderizam templates Go encontrados em spec.template.data usando a carga útil descriptografada como contexto. Como o campo spec.template.data é omitido da vinculação de rótulo AEAD (Authenticated Encryption with Associated Data), um invasor pode substituir este campo por lógica de template arbitrária, mantendo metadados e dados criptografados válidos.Um oráculo de canal lateral é criado porque os erros de execução do template mapeiam-se diretamente para códigos de resposta HTTP: HTTP 200 indica sucesso, enquanto HTTP 409 indica falha. Ao injetar instruções condicionais na variável
spec.template.data, um invasor pode vazar bits de igualdade de caracteres através de respostas diferenciais, permitindo a extração completa do segredo. Este problema requer acesso à rede na porta de serviço interna do controlador (:8080), que é acessível a pods dentro do cluster Kubernetes ou via kubectl port-forward.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Side Channel Attack
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sealed-Secrets