PT-2025-14478 · Unknown · Tempo Operator

Publicado

2025-04-02

·

Atualizado

2026-05-20

·

CVE-2025-2786

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Tempo Operator (versões afetadas não especificadas)
Descrição Foi encontrada uma falha no Tempo Operator, em que ele cria um ServiceAccount, ClusterRole e ClusterRoleBinding quando um usuário implanta uma instância TempoStack ou TempoMonolithic. Esta falha permite que um usuário com acesso total ao seu namespace extraia o token do ServiceAccount e o utilize para enviar solicitações TokenReview e SubjectAccessReview, potencialmente revelando informações sobre as permissões de outros usuários. Embora isso não permita escalonamento de privilégios ou personificação, expõe informações que poderiam auxiliar na coleta de informações para ataques futuros.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-2786
GHSA-28GR-56HR-PRP6
GO-2026-4996

Produtos afetados

Tempo Operator