PT-2026-41971 · Argo Cd · Argo Cd

CVE-2026-45737

·

Publicado

2026-05-19

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Argo CD (versões afetadas não especificadas)
Description Uma correção incompleta na funcionalidade de diff do lado do servidor permite que usuários autenticados visualizem valores sensíveis de Secrets do Kubernetes. Ao usar o comando argocd app diff --server-side-diff, o sistema não consegue sanitizar completamente os dados de Secret armazenados na anotação kubectl.kubernetes.io/last-applied-configuration. Isso ocorre porque a função HideSecretData() apenas reescreve a anotação no objeto de estado vivo, deixando o objeto de estado vivo previsto sem a máscara. Consequentemente, dados brutos, stringData e anotações sensíveis de Secrets criados via apply do lado do cliente podem ser expostos nos diffs da UI ou CLI através do endpoint 'ServerSideDiff'.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ARGO-CD-2026-45737
CLEANSTART-2026-EH36582
CLEANSTART-2026-HO16255
CLEANSTART-2026-KL41807
CLEANSTART-2026-QT53274
CLEANSTART-2026-WF25734
CVE-2026-45737
GHSA-RG3G-4RW9-GQRP
GO-2026-5618
OPENSUSE-SU-2026:21483-1

Produtos afetados

Argo Cd