PT-2026-22925 · Suse · Rancher Backup Operator
CVE-2025-62879
·
Publicado
2026-03-03
·
Atualizado
2026-07-30
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Rancher Backup Operator versões anteriores a 108.0.1+up9.0.1
Rancher Backup Operator versões anteriores a 107.1.2+up8.1.2
Rancher Backup Operator versões anteriores a 106.0.6+up7.0.5
Rancher Backup Operator versões anteriores a 105.0.6+up6.0.3
Descrição
Existe uma falha no Rancher Backup Operator que pode levar à exposição de tokens S3, especificamente as chaves
accessKey e secretKey, nos logs do pod rancher-backup-operator. A accessKey é exposta por padrão. A secretKey é exposta quando o nível de log é definido como trace: true ou debug: true. Esse vazamento poderia permitir acesso não autorizado aos recursos S3.Recomendações
Versões anteriores a 108.0.1+up9.0.1 devem ser atualizadas para uma versão corrigida.
Versões anteriores a 107.1.2+up8.1.2 devem ser atualizadas para uma versão corrigida.
Versões anteriores a 106.0.6+up7.0.5 devem ser atualizadas para uma versão corrigida.
Versões anteriores a 105.0.6+up6.0.3 devem ser atualizadas para uma versão corrigida.
Se a atualização não for possível, certifique-se de que os valores de debug e trace estejam definidos como false para evitar vazamentos potenciais.
Rotacione as chaves S3
accessKey e secretKey após atualizar para uma versão corrigida, especialmente se os logs forem exportados.Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rancher Backup Operator