PT-2026-7905 · Yoke+3 · Yoke+3

·

CVE-2026-26055

·

Publicado

2026-02-12

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Yoke versões 0.18.x e anteriores
Descrição O componente Air Traffic Controller (ATC) do Yoke não possui mecanismos adequados de autenticação para seus endpoints de webhook. Isso permite que qualquer pod dentro da rede do cluster envie solicitações AdmissionReview diretamente para o webhook, contornando a autenticação do Servidor de API do Kubernetes. Atacantes podem explorar isso para acionar a execução de módulos WASM no contexto do controlador ATC sem autorização. Os endpoints vulneráveis incluem '/validations/{airway}', '/validations/resources', '/validations/flights.yoke.cd', '/validations/airways.yoke.cd' e '/crdconvert/{airway}'. O problema decorre da ausência de verificação de certificado cliente TLS, validação da origem da solicitação ou qualquer forma de middleware de autenticação na implementação do manipulador HTTP. Um atacante pode enviar solicitações AdmissionReview elaboradas para esses endpoints, potencialmente levando à execução não autorizada de WASM e, combinado com outras falhas, à criação de recursos Kubernetes arbitrários. O impacto inclui riscos potenciais à confidencialidade, integridade e disponibilidade.
Recomendações Versões anteriores à 0.19.0: Implantar uma Política de Rede para restringir o acesso ao serviço ATC, permitindo que apenas o kube-apiserver se conecte. Versões anteriores à 0.19.0: Utilizar uma malha de serviços (Istio, Linkerd) para aplicar mTLS entre os serviços. Versões anteriores à 0.19.0: Implementar políticas de segurança de pods estritas para limitar quais pods podem ser criados no cluster.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26055
GHSA-965M-V4CC-6334
GO-2026-4491
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Istio
Kubernetes
Linkerd
Yoke