PT-2026-96079 · Unknown · Temporal Server
CVE-2026-89139
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Temporal Server versões 1.31.0 through 1.31.2
Description
O Worker Service no Temporal Server inclui um módulo Worker Controller Instance que registra um provedor de computação chamado subprocess. Este provedor permite a execução de comandos na máquina host que executa o Worker Service. O problema ocorre porque o nome do programa e o vetor de argumentos são extraídos da solicitação do chamador em vez da configuração do operador. Um usuário autenticado com função de escrita em um único namespace pode configurar uma versão de implantação de worker para executar comandos arbitrários no host sob a conta do processo do servidor. Esta execução ocorre imediatamente após a validação da especificação. Como o Worker Service detém as credenciais de persistência de todos os namespaces e o material TLS do cluster, um invasor pode comprometer todo o cluster. A vulnerabilidade está ativa se a configuração dinâmica
workercontroller.compute providers.enabled estiver não definida ou incluir subprocess, e se a autorização estiver configurada. Para identificar configurações comprometidas, a função DescribeWorkerDeploymentVersion pode ser usada para verificar se algum grupo de escalonamento utiliza o tipo de provedor de computação subprocess.Recommendations
Atualize o Temporal Server para a versão 1.31.3 ou posterior.
Restrinja a configuração dinâmica
workercontroller.compute providers.enabled para excluir o provedor subprocess.
Evite usar o tipo de provedor de computação subprocess em versões de implantação de worker.Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Temporal Server