PT-2026-99446 · Edgeless Systems · Contrast
CVSS v4.0
8.5
Alta
| Vetor | AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Contrast (Edgeless Systems) versões anteriores a 1.8.1
Descrição
O inicializador do Contrast registra o segredo da carga de trabalho (workload secret) no stderr, direcionando a informação para os logs do Kubernetes. Isso ocorre quando a variável
CONTRAST LOG LEVEL está configurada como info ou debug. Como info é a configuração padrão, a maioria das instalações é afetada. Este problema expõe segredos de carga de trabalho a usuários do Kubernetes com permissões para obter ou listar pods/logs, bem como a entidades com acesso de leitura ao armazenamento de logs do Kubernetes, como provedores de nuvem.Recomendações
Atualize o Contrast (Edgeless Systems) para a versão 1.8.1 ou posterior.
Como medida de mitigação temporária, altere a variável
CONTRAST LOG LEVEL para um nível diferente de info ou debug.Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Contrast