Ad

CVE-2026-73840

MEDIUM CVSS 3.1: 5,3 EPSS 0.24%
Обновлено 14 августа 2026
Bitbucket
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-287 (Неправильная аутентификация), CWE-290, CWE-345 (Недостаточная проверка данных)
Поставщик Bitbucket
Публичный эксплойт Нет

OpenChoreo — это полноценная платформа разработки с открытым исходным кодом для Kubernetes. До версий 1.0.3, 1.1.3 и 1.2.0-rc.2 конечная точка POST /api/v1alpha1/autobuild во внутреннем/openchoreo-api/api/handlers/webhook_handler.go выбирала поставщика веб-перехватчиков из X-Event-Key, управляемого вызывающим абонентом, принимала запросы Bitbucket без HMAC-SHA256 в X-Hub-Signature или настроенном bitbucket-secret и разрешил триггеры сборки без аутентификации для компонентов, соответствующих URL-адресу репозитория и ветке, включая триггеры между поставщиками с использованием SHA фиксации, предоставленных злоумышленником. Эта проблема исправлена ​​в версиях 1.0.3, 1.1.3 и 1.2.0-rc.2.

Показать оригинальное описание (EN)

OpenChoreo is a complete, open-source developer platform for Kubernetes. Prior to 1.0.3, 1.1.3, and 1.2.0-rc.2, the POST /api/v1alpha1/autobuild endpoint in internal/openchoreo-api/api/handlers/webhook_handler.go selected a webhook provider from caller-controlled X-Event-Key, accepted Bitbucket requests without HMAC-SHA256 in X-Hub-Signature or a configured bitbucket-secret, and allowed unauthenticated build triggers for components matched by repository URL and branch, including cross-provider triggers using attacker-supplied commit SHAs. This issue is fixed in versions 1.0.3, 1.1.3, and 1.2.0-rc.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Связанные уязвимости