CVE-2026-6388

CRITICAL CVSS 3.1: 9,1
Обновлено 17 апреля 2026
ArgoCD
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-1220
Поставщик ArgoCD
Публичный эксплойт Нет

В ArgoCD Image Updater обнаружена ошибка. Эта уязвимость позволяет злоумышленнику, обладающему разрешениями на создание или изменение ресурса ImageUpdater в мультитенантной среде, обойти границы пространства имен. Воспользовавшись недостаточной проверкой, злоумышленник может инициировать несанкционированное обновление образов приложений, управляемых другими арендаторами.

Это приводит к повышению привилегий между пространствами имен, влияя на целостность приложений из-за несанкционированных обновлений приложений.

Показать оригинальное описание (EN)

A flaw was found in ArgoCD Image Updater. This vulnerability allows an attacker, with permissions to create or modify an ImageUpdater resource in a multi-tenant environment, to bypass namespace boundaries. By exploiting insufficient validation, the attacker can trigger unauthorized image updates on applications managed by other tenants. This leads to cross-namespace privilege escalation, impacting application integrity through unauthorized application updates.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)