PT-2026-65853 · Fluentd+1 · Fluentd+1

CVE-2026-54680

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Logging operator versões anteriores a 6.6.0
Description O renderizador de configuração do Fluentd FluentRender em pkg/sdk/logging/model/render/fluent.go grava strings de Custom Resource Definition (CRD) diretamente no arquivo fluent.conf sem a devida filtragem (escaping). Um usuário com permissões para criar recursos Flow pode explorar isso fornecendo valores que contenham quebras de linha na variável record transformer.records. Isso permite a injeção de um bloco <match **> do Fluentd usando o plugin @type exec, possibilitando a execução de comandos arbitrários dentro do agregador Fluentd. Isso pode levar à execução remota de código (RCE) contra o agregador compartilhado, permitindo potencialmente que um invasor acesse informações sensíveis, como o Instance Metadata Service (IMDS) do nó em ambientes de nuvem.
Recommendations Atualize o Logging operator para a versão 6.6.0. Como medida de mitigação temporária, restrinja as permissões de usuário para impedir a criação de recursos Flow por usuários não confiáveis.

Exploit

Correção

Command Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54680
GHSA-MJQF-28PH-426H

Produtos afetados

Fluentd
Logging-Operator