PT-2026-37195 · Unknown · Argo Workflows

Nebojsaj1726

·

Publicado

2026-05-04

·

Atualizado

2026-05-12

·

CVE-2026-42297

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:N/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Argo Workflows versões 4.0.0 a 4.0.4
Descrição O provedor baseado em ConfigMap do Sync Service em server/sync/sync cm.go não realiza verificações de autorização para todas as operações de criação, leitura, atualização e exclusão (CRUD). Isso permite que qualquer usuário autenticado, incluindo aqueles que utilizam tokens Bearer falsos, execute essas operações em ConfigMaps do Kubernetes que contêm limites de sincronização.
Recomendações Atualizar para a versão 4.0.5.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ARGO-WORKFLOWS-2026-42297
CVE-2026-42297
GHSA-XCHC-CQWG-G76Q

Produtos afetados

Argo Workflows