PT-2026-91906 · Unknown · Sealed-Secrets

CVE-2026-59341

·

Publicado

2026-09-15

·

Atualizado

2026-09-16

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:H/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Sealed Secrets (versões afetadas não especificadas)
Descrição Endpoints POST não autenticados no controlador do Sealed Secrets permitem que um invasor com acesso à rede interna utilize o manipulador como um oráculo de descriptografia para recuperar o texto simples de qualquer segredo selado. Os endpoints '/v1/verify' e '/v1/rotate' utilizam a função Unseal() para descriptografar segredos e, em seguida, renderizam templates Go encontrados em spec.template.data usando a carga útil descriptografada como contexto. Como o campo spec.template.data é omitido da vinculação de rótulo AEAD (Authenticated Encryption with Associated Data), um invasor pode substituir este campo por lógica de template arbitrária, mantendo metadados e dados criptografados válidos.
Um oráculo de canal lateral é criado porque os erros de execução do template mapeiam-se diretamente para códigos de resposta HTTP: HTTP 200 indica sucesso, enquanto HTTP 409 indica falha. Ao injetar instruções condicionais na variável spec.template.data, um invasor pode vazar bits de igualdade de caracteres através de respostas diferenciais, permitindo a extração completa do segredo. Este problema requer acesso à rede na porta de serviço interna do controlador (:8080), que é acessível a pods dentro do cluster Kubernetes ou via kubectl port-forward.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59341
GHSA-QJ4P-M373-P2WG

Produtos afetados

Sealed-Secrets