Ad

CVE-2026-73842

CRITICAL CVSS 3.1: 9,0 EPSS 0.18%
Обновлено 18 августа 2026
Kubernetes
Параметр Значение
CVSS 9,0 (CRITICAL)
Тип уязвимости CWE-306 (Отсутствие аутентификации), CWE-862 (Отсутствие авторизации), CWE-269 (Неправильное управление привилегиями)
Поставщик Kubernetes
Публичный эксплойт Нет

OpenChoreo — это полноценная платформа разработки с открытым исходным кодом для Kubernetes. До версий 1.0.3, 1.1.3 и 1.2.0-rc.2 внутренний/cluster-gateway/server.go предоставлял /api/proxy/, /api/exec/ и /api/wirelogs/ внутреннему прослушивателю без необходимости клиентского сертификата или токена, что позволяло любому доступному по сети вызывающему объекту читать секреты Kubernetes арендатора, изменять рабочие нагрузки и выполнять команды в подключенных плоскостях данных. Эта проблема исправлена ​​в версиях 1.0.3, 1.1.3 и 1.2.0-rc.2.

Показать оригинальное описание (EN)

OpenChoreo is a complete, open-source developer platform for Kubernetes. Prior to 1.0.3, 1.1.3, and 1.2.0-rc.2, internal/cluster-gateway/server.go exposed /api/proxy/, /api/exec/, and /api/wirelogs/ on an internal listener without requiring a client certificate or token, allowing any network-reachable caller to read tenant Kubernetes Secrets, mutate workloads, and execute commands across connected data planes. This issue is fixed in versions 1.0.3, 1.1.3, and 1.2.0-rc.2.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1