PT-2026-38264 · Devspace · Devspace

B0B0Haha

·

Publicado

2026-05-06

·

Atualizado

2026-05-14

·

CVE-2026-42283

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DevSpace versões anteriores a 6.3.21
Descrição O WebSocket do servidor de interface do usuário aceita conexões de todas as origens por padrão, expondo vários endpoints. Um site malicioso visitado por um desenvolvedor usando um navegador pode estabelecer uma conexão WebSocket de origem cruzada para 'ws://127.0.0.1:8090'. Isso permite o acesso não autorizado aos seguintes endpoints:
  • '/api/logs' para transmitir logs de pods em tempo real
  • '/api/enter' para abrir um shell interativo dentro do pod em execução
  • '/api/command' para executar comandos de pipeline predefinidos
Recomendações Atualize para a versão 6.3.21 ou posterior.

Correção

Information Disclosure

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42283
GHSA-HQWM-7X7X-8379

Produtos afetados

Devspace