PT-2026-34001 · Unknown · Tekton Pipelines

1Seal

+1

·

Publicado

2026-04-21

·

Atualizado

2026-05-22

·

CVE-2026-25542

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Name of the Vulnerable Software and Affected Versions Tekton Pipelines versões 0.43.0 até 1.11.0
Description As políticas de verificação de recursos confiáveis comparam uma string de origem de recurso refSource.URI com spec.resources[].pattern usando a função regexp.MatchString. Como essa função reporta uma correspondência se o padrão for encontrado em qualquer lugar da string, padrões não ancorados podem ser burlados por strings de origem controladas por atacantes que contenham o padrão confiável como uma substring. Isso pode causar uma correspondência de política não pretendida e alterar os modos ou chaves de verificação aplicáveis.
Recommendations Atualize o Tekton Pipelines para uma versão posterior à 1.11.0.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25542
GHSA-RMX9-2PP3-XHCR

Produtos afetados

Tekton Pipelines