PT-2026-95875 · Unknown · Argo Workflows
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Argo Workflows versões 4.1.0 a 4.1.3
Description
Existe uma falha de bypass de autorização na função
ListArchivedWorkflows. O problema ocorre quando o seletor de campo metadata.namespace utiliza o operador NotEquals, resultando na falha da aplicação de revisões de acesso com escopo de cluster. Usuários com permissões de listagem com escopo de namespace podem empregar um seletor de namespace negado para recuperar fluxos de trabalho arquivados de outros namespaces, expondo anotações, valores de parâmetros e argumentos de especificação.Recommendations
Atualize o Argo Workflows para uma versão posterior à 4.1.3.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Argo Workflows