PT-2026-21302 · Kargo · Kargo

·

CVE-2026-27111

·

Publicado

2026-02-19

·

Atualizado

2026-07-30

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Kargo 1.9.0 a 1.9.2
Descrição O Kargo gerencia e automatiza a promoção de artefatos de software. O modelo de autorização inclui um verbo "promote" destinado a controlar o acesso a pipelines de promoção. Embora corretamente aplicado na API gRPC, três endpoints da API REST omitem essa verificação, confiando apenas no RBAC padrão do Kubernetes. Isso permite que usuários com permissões padrão, mas sem acesso explícito ao "promote", contornem os limites de autorização pretendidos. Os Endpoints de API afetados são /v1beta1/projects/{project}/freight/{freight}/approve, /v1beta1/projects/{project}/stages/{stage}/promotions e /v1beta1/projects/{project}/stages/{stage}/promotions/downstream. O problema decorre da ausência de uma verificação de autorização para o verbo "promote" nesses endpoints.
Recomendações Atualize para a versão 1.9.3 ou posterior para resolver este problema.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27111
GHSA-5VVM-67PJ-72G4
GO-2026-4515
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Kargo