PT-2026-38264 · Devspace · Devspace

·

CVE-2026-42283

·

Publicado

2026-05-06

·

Atualizado

2026-07-30

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DevSpace versões anteriores a 6.3.21
Descrição O WebSocket do servidor de interface do usuário aceita conexões de todas as origens por padrão, expondo vários endpoints. Um site malicioso visitado por um desenvolvedor usando um navegador pode estabelecer uma conexão WebSocket de origem cruzada para 'ws://127.0.0.1:8090'. Isso permite o acesso não autorizado aos seguintes endpoints:
  • '/api/logs' para transmitir logs de pods em tempo real
  • '/api/enter' para abrir um shell interativo dentro do pod em execução
  • '/api/command' para executar comandos de pipeline predefinidos
Recomendações Atualize para a versão 6.3.21 ou posterior.

Exploit

Correção

Missing Authentication

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42283
GHSA-HQWM-7X7X-8379
GO-2026-5433
OPENSUSE-SU-2026:21483-1

Produtos afetados

Devspace