在 Fleet 的 Git Webhook 接收器(即 gitjob Webhook 服务)中发现了一个漏洞。当未配置 Webhook 密钥时,传入的 Webhook 请求未经任何验证即被接受。处理此类请求可能会导致匹配到的 GitRepo 资源中的 spec.pollingInterval 字段发生更改,且该影响可波及任意命名空间(namespace)中的资源。因此,任何拥有对 Webhook 服务网络访问权限但无 Kubernetes 凭据的调用者,都可以修改其未被授权访问的命名空间之外的 GitRepo 配置
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-78424 | 8.8 HIGH | Packet-Capture过滤中OS命令注入导致Kubernetes节点远程代码执行漏洞 |
| CVE-2026-93538 | 7.1 HIGH | Fleet 集群标签伪造致跨租户机密泄露漏洞 |
| CVE-2026-93537 | 6.5 MEDIUM | Fleet Helm valuesFiles 路径遍历文件泄露 |
暂无评论