PT-2025-16385 · Unknown · Argo Events

Thevilledev

·

Publicado

2025-04-13

·

Atualizado

2026-05-14

·

CVE-2025-32445

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Argo Events anteriores a 1.9.6
Descrição O Argo Events é um framework de automação de fluxo de trabalho orientado a eventos para Kubernetes. Um usuário com permissão para criar ou modificar recursos personalizados EventSource e Sensor pode obter acesso privilegiado ao sistema host e ao cluster, mesmo sem ter privilégios administrativos diretos. Os CRs EventSource e Sensor permitem que o pod orquestrado correspondente seja personalizado com spec.template e spec.template.container, portanto, qualquer especificação sob container, como command, args, securityContext, volumeMount, pode ser especificada e aplicada ao pod EventSource ou Sensor. Com isso, um usuário seria capaz de obter acesso privilegiado ao host do cluster se especificasse o CR EventSource/Sensor com algumas propriedades particulares em template.
Recomendações Para versões anteriores a 1.9.6, atualize para a versão 1.9.6 para corrigir a vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso aos recursos personalizados EventSource e Sensor para impedir que os usuários os criem ou modifiquem com propriedades privilegiadas. Adicionalmente, restrinja o uso de spec.template e spec.template.container nos CRs EventSource e Sensor para minimizar o risco de exploração.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05078
CLEANSTART-2026-QM19832
CVE-2025-32445
GHSA-HMP7-X699-CVHQ
GO-2025-3608
OPENSUSE-SU-2025:15017-1

Produtos afetados

Argo Events