PT-2026-65853 · Fluentd+1 · Fluentd+1
CVE-2026-54680
·
Publicado
2026-07-29
·
Atualizado
2026-07-29
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Logging operator versões anteriores a 6.6.0
Description
O renderizador de configuração do Fluentd
FluentRender em pkg/sdk/logging/model/render/fluent.go grava strings de Custom Resource Definition (CRD) diretamente no arquivo fluent.conf sem a devida filtragem (escaping). Um usuário com permissões para criar recursos Flow pode explorar isso fornecendo valores que contenham quebras de linha na variável record transformer.records. Isso permite a injeção de um bloco <match **> do Fluentd usando o plugin @type exec, possibilitando a execução de comandos arbitrários dentro do agregador Fluentd. Isso pode levar à execução remota de código (RCE) contra o agregador compartilhado, permitindo potencialmente que um invasor acesse informações sensíveis, como o Instance Metadata Service (IMDS) do nó em ambientes de nuvem.Recommendations
Atualize o Logging operator para a versão 6.6.0.
Como medida de mitigação temporária, restrinja as permissões de usuário para impedir a criação de recursos
Flow por usuários não confiáveis.Exploit
Correção
Command Injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fluentd
Logging-Operator