PT-2026-26756 · Etcd · Etcd
CVE-2026-33413
·
Publicado
2026-01-01
·
Atualizado
2026-04-16
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
etcd versões anteriores a 3.4.42
etcd versões anteriores a 3.5.28
etcd versões anteriores a 3.6.9
Descrição
Usuários não autorizados podem ignorar verificações de autenticação ou autorização para chamar funções específicas em clusters que expõem a API gRPC a clientes não confiáveis ou parcialmente confiáveis. Isso permite que invasores chamem
MemberList() para conhecer a topologia do cluster, incluindo IDs de membros e endpoints anunciados, ou chamem Alarm() para causar interrupção operacional ou negação de serviço. Além disso, invasores podem usar as APIs de Lease para interferir em chaves baseadas em TTL e na propriedade de arrendamentos, ou acionar a compactação para remover permanentemente revisões históricas, o que interrompe fluxos de trabalho de monitoramento, auditoria e recuperação. Implementações típicas do Kubernetes não são afetadas, pois o servidor de API gerencia a autenticação e a autorização de forma independente.Recomendações
Atualizar para a versão 3.4.42.
Atualizar para a versão 3.5.28.
Atualizar para a versão 3.6.9.
Restringir o acesso de rede às portas do servidor etcd para que apenas componentes confiáveis possam se conectar.
Exigir identidade forte do cliente na camada de transporte, como mTLS com distribuição de certificados de cliente de escopo limitado.
Exploit
Correção
DoS
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Etcd