PT-2026-26756 · Etcd · Etcd

CVE-2026-33413

·

Publicado

2026-01-01

·

Atualizado

2026-04-16

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas etcd versões anteriores a 3.4.42 etcd versões anteriores a 3.5.28 etcd versões anteriores a 3.6.9
Descrição Usuários não autorizados podem ignorar verificações de autenticação ou autorização para chamar funções específicas em clusters que expõem a API gRPC a clientes não confiáveis ou parcialmente confiáveis. Isso permite que invasores chamem MemberList() para conhecer a topologia do cluster, incluindo IDs de membros e endpoints anunciados, ou chamem Alarm() para causar interrupção operacional ou negação de serviço. Além disso, invasores podem usar as APIs de Lease para interferir em chaves baseadas em TTL e na propriedade de arrendamentos, ou acionar a compactação para remover permanentemente revisões históricas, o que interrompe fluxos de trabalho de monitoramento, auditoria e recuperação. Implementações típicas do Kubernetes não são afetadas, pois o servidor de API gerencia a autenticação e a autorização de forma independente.
Recomendações Atualizar para a versão 3.4.42. Atualizar para a versão 3.5.28. Atualizar para a versão 3.6.9. Restringir o acesso de rede às portas do servidor etcd para que apenas componentes confiáveis possam se conectar. Exigir identidade forte do cliente na camada de transporte, como mTLS com distribuição de certificados de cliente de escopo limitado.

Exploit

Correção

DoS

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ETCD-2026-33413
CVE-2026-33413
GHSA-Q8M4-XHHV-38MG
GO-2026-4806
OPENSUSE-SU-2026:10562-1

Produtos afetados

Etcd