漏洞概述 漏洞编号: CVE-2026-71472 漏洞类型: Shell命令注入和SQL注入 报告时间: 2026-08-06 19:35 UTC 修改时间: 2026-08-17 19:12 UTC 状态: NEW 优先级: High 严重性: High 影响范围 产品: Security Response 组件: vulnerability 操作系统: Linux 硬件: All 目标里程碑: 未指定 分配给: Product Security 修复方案 修复版本: 未指定 克隆自: 未指定 环境: 未指定 最后关闭: 未指定 embargoed: 未指定 漏洞描述 漏洞详情: 不受信任的Search CR字符串(WORK_MEM)被拼接到一个bash脚本行和一个SQL字面量中,没有进行任何引用或验证。该脚本在 中挂载并执行,使用 部署入口点,以集群范围的超级用户权限(FIND-001, FIND-010)运行。任何Search CR编辑者都可以注入任意shell命令或SQL语句,在特权postgres pod的上下文中执行。 上游: stolostron/search-v2-operator POC代码 其他信息 附件: 无 评论: 需要登录才能评论或对此bug进行更改。