Omni 可在裸机、虚拟机或云环境中管理 Kubernetes 集群。在版本 1.3.0 至 1.6.6 以及 1.7.3 中,导入一个独立的 Talos 集群时,会创建一个名为 的资源,其中包含该集群完整的 CA 密钥包。 中的访问控制规则允许拥有 Reader 角色的已认证用户通过 ResourceService 获取该资源(前提是执行导入的操作者尚未轮换这些密钥),从而泄露 Kubernetes、Talos 和 etcd 的 CA 私钥以及服务账户密钥。Kubernetes CA 私钥可用于为高权限身份(如
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| siderolabs | omni | >= 1.3.0, < 1.6.6 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| siderolabs | omni | >= 1.3.0, < 1.6.6 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-45720 | 7.0 HIGH | Omni: TOCTOU race condition allows multiple concurrent uses of a single-use SAML session t |
| CVE-2026-45723 | 2.7 LOW | Omni: Operator can traverse image-factory API paths via unsanitized `talos_version` in Cre |
No comments yet