漏洞关键信息总结 漏洞概述 漏洞名称:ARGOPROJ ARGO-ROLLOUTS UP TO 1.10.0 DASHBOARD CROSS-SITE REQUEST FORGERY CVE编号:CVE-2026-82377 CVSS 3.1 评分:7.0(中高危) CWE 分类:CWE-352(跨站请求伪造,CSRF) 漏洞描述:Argo Rollouts 1.10.0 及以下的 Dashboard 存在跨站请求伪造(CSRF)漏洞。攻击者可通过构造恶意请求,诱导已认证用户执行非预期的 Rollout 操作。 影响范围 受影响组件: 中 组件的未知函数 受影响版本:Argo Rollouts 1.10.0 及以下版本 影响:Dashboard 暴露了 mutating Rollout 操作(如 、 、 ),且缺乏认证、授权或 CSRF 保护。攻击者可借助 Prometheus、MutatingRollout 等接口,对操作者 kubeconfig 可访问的所有命名空间发起跨站请求。 可利用性:利用难度为 easy(易于利用) 当前利用价格:$0–$5k CTI 兴趣评分:0.37+ 修复方案 修复版本:升级至 Argo Rollouts 1.10.0 以上版本(即 1.10.0 之后的版本) 缓解措施: - 为 Dashboard 的 mutating 操作添加认证与 CSRF 保护 - 限制 kubeconfig 的命名空间访问权限 - 在网关层启用 CSRF token 校验 POC / 利用代码 > 页面中未包含 POC 代码或利用代码块。