PT-2026-99905 · Suse · Rancher Fleet
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
SUSE Rancher Fleet versões 0.16 até 0.16.1
Descrição
O receptor de webhook do Git (o serviço de webhook gitjob) não verifica as solicitações recebidas quando um segredo de webhook não está configurado. Isso permite que um chamador remoto com acesso de rede ao serviço, mesmo sem credenciais do Kubernetes, modifique o campo
spec.pollingInterval de um recurso GitRepo correspondente em qualquer namespace, permitindo alterações de configuração não autorizadas.Recomendações
Atualize o SUSE Rancher Fleet para a versão 0.16.2.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rancher Fleet