CVE-2026-31892

HIGH CVSS 4.0: 8,9 EPSS 0.04%
Обновлено 11 марта 2026
Kubernetes
Параметр Значение
CVSS 8,9 (HIGH)
Уязвимые версии до 4.0.2
Устранено в версии 4.0.2
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Kubernetes
Публичный эксплойт Нет

Argo Workflows — это контейнерный механизм рабочих процессов с открытым исходным кодом для организации параллельных заданий в Kubernetes. Начиная с версий 2.9.0 и до версий 4.0.2 и 3.7.11, пользователь, который может отправлять рабочие процессы, может полностью обойти все параметры безопасности, определенные в шаблоне WorkflowTemplate, включив поле podSpecPatch в отправку рабочих процессов. Это работает, даже если контроллер настроен с помощью templateReferenceing: Strict, который специально задокументирован как механизм, ограничивающий пользователей шаблонами, одобренными администратором.

Поле podSpecPatch в отправленном рабочем процессе имеет приоритет над указанным WorkflowTemplate во время слияния спецификаций и применяется непосредственно к спецификации модуля во время создания без проверки безопасности. Эта уязвимость исправлена ​​в версиях 4.0.2 и 3.7.11.

Показать оригинальное описание (EN)

Argo Workflows is an open source container-native workflow engine for orchestrating parallel jobs on Kubernetes. From 2.9.0 to before 4.0.2 and 3.7.11, A user who can submit Workflows can completely bypass all security settings defined in a WorkflowTemplate by including a podSpecPatch field in their Workflow submission. This works even when the controller is configured with templateReferencing: Strict, which is specifically documented as a mechanism to restrict users to admin-approved templates. The podSpecPatch field on a submitted Workflow takes precedence over the referenced WorkflowTemplate during spec merging and is applied directly to the pod spec at creation time with no security validation. This vulnerability is fixed in 4.0.2 and 3.7.11.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0