PT-2026-21302 · Kargo · Kargo
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Kargo 1.9.0 a 1.9.2
Descrição
O Kargo gerencia e automatiza a promoção de artefatos de software. O modelo de autorização inclui um verbo "promote" destinado a controlar o acesso a pipelines de promoção. Embora corretamente aplicado na API gRPC, três endpoints da API REST omitem essa verificação, confiando apenas no RBAC padrão do Kubernetes. Isso permite que usuários com permissões padrão, mas sem acesso explícito ao "promote", contornem os limites de autorização pretendidos. Os Endpoints de API afetados são /v1beta1/projects/{project}/freight/{freight}/approve, /v1beta1/projects/{project}/stages/{stage}/promotions e /v1beta1/projects/{project}/stages/{stage}/promotions/downstream. O problema decorre da ausência de uma verificação de autorização para o verbo "promote" nesses endpoints.
Recomendações
Atualize para a versão 1.9.3 ou posterior para resolver este problema.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kargo