PT-2026-41971 · Argo Cd · Argo Cd
CVE-2026-45737
·
Publicado
2026-05-19
·
Atualizado
2026-07-30
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Argo CD (versões afetadas não especificadas)
Description
Uma correção incompleta na funcionalidade de diff do lado do servidor permite que usuários autenticados visualizem valores sensíveis de Secrets do Kubernetes. Ao usar o comando
argocd app diff --server-side-diff, o sistema não consegue sanitizar completamente os dados de Secret armazenados na anotação kubectl.kubernetes.io/last-applied-configuration. Isso ocorre porque a função HideSecretData() apenas reescreve a anotação no objeto de estado vivo, deixando o objeto de estado vivo previsto sem a máscara. Consequentemente, dados brutos, stringData e anotações sensíveis de Secrets criados via apply do lado do cliente podem ser expostos nos diffs da UI ou CLI através do endpoint 'ServerSideDiff'.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Argo Cd