PT-2026-99446 · Edgeless Systems · Contrast

·

CVE-2025-71425

·

Publicado

2025-05-28

·

Atualizado

2026-09-29

CVSS v4.0

8.5

Alta

VetorAV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Contrast (Edgeless Systems) versões anteriores a 1.8.1
Descrição O inicializador do Contrast registra o segredo da carga de trabalho (workload secret) no stderr, direcionando a informação para os logs do Kubernetes. Isso ocorre quando a variável CONTRAST LOG LEVEL está configurada como info ou debug. Como info é a configuração padrão, a maioria das instalações é afetada. Este problema expõe segredos de carga de trabalho a usuários do Kubernetes com permissões para obter ou listar pods/logs, bem como a entidades com acesso de leitura ao armazenamento de logs do Kubernetes, como provedores de nuvem.
Recomendações Atualize o Contrast (Edgeless Systems) para a versão 1.8.1 ou posterior. Como medida de mitigação temporária, altere a variável CONTRAST LOG LEVEL para um nível diferente de info ou debug.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71425
GHSA-H5F8-CRRQ-4PW8
GO-2025-3718

Produtos afetados

Contrast