PT-2026-42684 · Fission · Fission
CVE-2026-46612
·
Publicado
2026-05-21
·
Atualizado
2026-07-30
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Fission versões anteriores a 1.23.0
Descrição
O componente
storagesvc registra manipuladores CRUD de arquivo em seu roteador HTTP sem autenticação ou autorização. Isso permite que qualquer chamador capaz de alcançar o ClusterIP do storagesvc, como outras cargas de trabalho no mesmo cluster Kubernetes, enumere IDs de arquivos, baixe arquivos de outros locatários, envie conteúdo arbitrário e exclua arquivos. Este problema ocorre porque os manipuladores em pkg/storagesvc/storagesvc.go são montados sem um middleware de autenticação. Os endpoints afetados incluem '/v1/archive' (GET, POST, DELETE) e '/v1/archives' (list).Recomendações
Atualize para a versão 1.23.0.
Ative a NetworkPolicy por serviço do Helm chart definindo
networkPolicy.enabled=true.
Restrinja o egresso e ingresso do storagesvc apenas aos pods executor, builder e fetcher.
Evite executar cargas de trabalho não confiáveis no cluster que hospeda o Fission.Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fission