PT-2025-40034 · Argo Cd · Argo Cd

Thevilledev

·

Publicado

2025-09-30

·

Atualizado

2026-05-18

·

CVE-2025-55191

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Argo CD de 2.1.0 a 2.14.19 Versões do Argo CD de 3.0.0-rc1 a 3.0.18 Versões do Argo CD de 3.1.0-rc1 a 3.1.7 Versão do Argo CD 3.2.0-rc1
Descrição O Argo CD, uma ferramenta de entrega contínua GitOps declarativa para Kubernetes, está suscetível a uma condição de corrida em seu manipulador de credenciais de repositório. Essa condição ocorre quando operações simultâneas são executadas na mesma URL de repositório, potencialmente causando um panic e falha no servidor do Argo CD. O problema reside em manipuladores relacionados ao repositório dentro do arquivo util/db/repository secrets.go, especificamente em funções como secretToRepoCred. A condição de corrida origina-se do acesso simultâneo a mapas sem a proteção adequada de mutex, desencadeada por operações de credenciais de repositório (criar, atualizar ou excluir) juntamente com ressincronizações de informer do Kubernetes e watchers em segundo plano. A exploração requer um token de API válido com permissões de recurso repositories, permitindo que atacantes acionem repetidamente a condição e mantenham um estado de negação de serviço, interrompendo operações GitOps.
Recomendações Atualize para a versão 2.14.20 ou posterior do Argo CD. Atualize para a versão 3.0.19 ou posterior do Argo CD. Atualize para a versão 3.1.8 ou posterior do Argo CD. Atualize para a versão 3.2.0-rc2 ou posterior do Argo CD.

Exploit

Correção

DoS

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ARGO-CD-2025-55191
CLEANSTART-2026-AC12204
CLEANSTART-2026-AJ16639
CLEANSTART-2026-BD53293
CLEANSTART-2026-BH97849
CLEANSTART-2026-CZ81512
CLEANSTART-2026-DR75226
CLEANSTART-2026-DZ05206
CLEANSTART-2026-EC15228
CLEANSTART-2026-ER93728
CLEANSTART-2026-FF20499
CLEANSTART-2026-FF98917
CLEANSTART-2026-GL70025
CLEANSTART-2026-GQ03231
CLEANSTART-2026-IO04548
CLEANSTART-2026-JD75482
CLEANSTART-2026-JO01099
CLEANSTART-2026-JR48309
CLEANSTART-2026-JU62670
CLEANSTART-2026-JW58725
CLEANSTART-2026-KU65968
CLEANSTART-2026-KZ60560
CLEANSTART-2026-LS98939
CLEANSTART-2026-LU21824
CLEANSTART-2026-MA32024
CLEANSTART-2026-NJ43712
CLEANSTART-2026-NP17404
CLEANSTART-2026-NP19113
CLEANSTART-2026-NT80635
CLEANSTART-2026-NV34418
CLEANSTART-2026-OA33370
CLEANSTART-2026-OX06978
CLEANSTART-2026-PN58989
CLEANSTART-2026-QB67682
CLEANSTART-2026-QC30410
CLEANSTART-2026-QF85840
CLEANSTART-2026-QK02462
CLEANSTART-2026-TT42218
CLEANSTART-2026-UO76615
CLEANSTART-2026-VJ77782
CLEANSTART-2026-VY87942
CLEANSTART-2026-WP10148
CLEANSTART-2026-WQ07901
CLEANSTART-2026-XR85161
CLEANSTART-2026-YQ79300
CLEANSTART-2026-YW12690
CVE-2025-55191
GHSA-G88P-R42R-PPP9
GO-2025-3994
OPENSUSE-SU-2025:15666-1
SUSE-SU-2025:3799-1

Produtos afetados

Argo Cd