PT-2026-42684 · Fission · Fission

CVE-2026-46612

·

Publicado

2026-05-21

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Fission versões anteriores a 1.23.0
Descrição O componente storagesvc registra manipuladores CRUD de arquivo em seu roteador HTTP sem autenticação ou autorização. Isso permite que qualquer chamador capaz de alcançar o ClusterIP do storagesvc, como outras cargas de trabalho no mesmo cluster Kubernetes, enumere IDs de arquivos, baixe arquivos de outros locatários, envie conteúdo arbitrário e exclua arquivos. Este problema ocorre porque os manipuladores em pkg/storagesvc/storagesvc.go são montados sem um middleware de autenticação. Os endpoints afetados incluem '/v1/archive' (GET, POST, DELETE) e '/v1/archives' (list).
Recomendações Atualize para a versão 1.23.0. Ative a NetworkPolicy por serviço do Helm chart definindo networkPolicy.enabled=true. Restrinja o egresso e ingresso do storagesvc apenas aos pods executor, builder e fetcher. Evite executar cargas de trabalho não confiáveis no cluster que hospeda o Fission.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46612
GHSA-CHF8-4HV6-8PG6
GO-2026-5323
OPENSUSE-SU-2026:21483-1

Produtos afetados

Fission