PT-2026-31735 · Flux · Notification-Controller
Publicado
2026-04-09
·
Atualizado
2026-04-28
·
CVE-2026-40109
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Flux notification-controller versões anteriores a 1.8.3
Description
Flux notification-controller é o encaminhador de eventos e despachante de notificações para os controladores GitOps Toolkit. O tipo Receiver gcr não valida a declaração de e-mail dos tokens Google OIDC usados para autenticação push do Pub/Sub. Isso permite que qualquer token emitido pelo Google autentique no endpoint webhook do Receiver, potencialmente acionando reconciliações Flux não autorizadas. A exploração requer conhecimento da URL do webhook do Receiver, que é gerada como /hook/sha256sum(token+name+namespace). O controlador aciona uma reconciliação para todos os recursos listados em .spec.resources do Receiver, mas o impacto prático é limitado, pois a reconciliação Flux é idempotente e duplica as solicitações.
Recommendations
Atualize para a versão 1.8.3 ou posterior.
Correção
Insufficient Verification of Data Authenticity
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Notification-Controller