CVE-2026-32737

HIGH CVSS 4.0: 7,9
Обновлено 19 марта 2026
GitHub
Параметр Значение
CVSS 7,9 (HIGH)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик GitHub
Публичный эксплойт Нет

Romeo дает возможность достичь высокого покрытия кода приложений Go ≥1.20, помогая измерить покрытие кода для функциональных и интеграционных тестов в GitHub Actions. До версии 0.2.1 из-за неправильно написанной NetworkPolicy злоумышленник мог перейти из «защищенного» пространства имен в любой под, находящийся за его пределами. Это нарушает свойство безопасности по умолчанию, ожидаемое в рамках программы развертывания, что приводит к потенциальному смещению в сторону.

Удаление `inter-ns` NetworkPolicy устраняет уязвимость в версии 0.2.1. Если обновления невозможны в производственных средах, вручную удалите `inter-ns` и обновите как можно скорее. Учитывая контекст, удалите ошибочную сетевую политику, которая должна иметь префикс `inter-ns-` в целевом пространстве имен.

Показать оригинальное описание (EN)

Romeo gives the capability to reach high code coverage of Go ≥1.20 apps by helping to measure code coverage for functional and integration tests within GitHub Actions. Prior to version 0.2.1, due to a mis-written NetworkPolicy, a malicious actor can pivot from the "hardened" namespace to any Pod out of it. This breaks the security-by-default property expected as part of the deployment program, leading to a potential lateral movement. Removing the `inter-ns` NetworkPolicy patches the vulnerability in version 0.2.1. If updates are not possible in production environments, manually delete `inter-ns` and update as soon as possible. Given one's context, delete the failing network policy that should be prefixed by `inter-ns-` in the target namespace.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0