Ad

CVE-2026-73843

CRITICAL CVSS 3.1: 9,6 EPSS 0.29%
Обновлено 14 августа 2026
Kubernetes
Параметр Значение
CVSS 9,6 (CRITICAL)
Тип уязвимости CWE-306 (Отсутствие аутентификации), CWE-668 (Раскрытие ресурса неавторизованным компонентам), CWE-862 (Отсутствие авторизации)
Поставщик Kubernetes
Публичный эксплойт Нет

OpenChoreo — это полноценная платформа разработки с открытым исходным кодом для Kubernetes. До версий 1.0.2 и 1.1.2 внутренний/cluster-gateway/server.go обслуживал API управления, ориентированный на вызывающую сторону, на доступном извне прослушивателе агента без аутентификации, что позволяло злоумышленникам, доступным по сети, вызывать операции /api/proxy/ и /api/exec/, проксировать API Kubernetes плоскости данных и выполнять команды в модулях рабочей нагрузки в многокластерных развертываниях. Эта проблема исправлена ​​в версиях 1.0.2 и 1.1.2.

Показать оригинальное описание (EN)

OpenChoreo is a complete, open-source developer platform for Kubernetes. Prior to 1.0.2 and 1.1.2, internal/cluster-gateway/server.go served caller-facing management APIs on the externally reachable agent listener without authentication, allowing network-reachable attackers to invoke /api/proxy/ and /api/exec/ operations, proxy the data-plane Kubernetes API, and execute commands in workload pods in multi-cluster deployments. This issue is fixed in versions 1.0.2 and 1.1.2.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1