PT-2026-7906 · Yoke · Yoke

·

CVE-2026-26056

·

Publicado

2026-02-12

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões 0.19.0 e anteriores do Yoke
Descrição O componente Air Traffic Controller (ATC) do Yoke contém uma falha que permite que usuários com permissões de criação/atualização de Recursos Personalizados (CR) executem código WASM arbitrário. Isso é feito injetando uma URL maliciosa por meio da anotação overrides.yoke.cd/flight. O controlador ATC faz o download e executa o módulo WASM sem validar a URL, possibilitando que atacantes criem recursos arbitrários do Kubernetes ou eleve privilégios. A vulnerabilidade está no processamento da anotação overrides.yoke.cd/flight, onde o controlador usa diretamente a URL fornecida pelo usuário sem validação adequada. A verificação de permissão apenas confirma a permissão update em recursos airways, falhando em impedir a execução de código WASM arbitrário. Um Proof of Concept (PoC) demonstra a criação de um módulo WASM malicioso que gera um ConfigMap chamado stolen-credentials no cluster, comprovando a execução de código arbitrário. A vulnerabilidade é categorizada como Remote Code Execution (RCE) / Injeção de Código. Atacantes com permissões de criação/atualização de CR e acesso à rede para hospedar WASM malicioso podem explorar essa falha. O impacto inclui o comprometimento potencial da confidencialidade, integridade e disponibilidade.
Recomendações Versões anteriores à 0.19.0: Desative o recurso de substituição de anotação removendo ou desativando o processamento da anotação overrides.yoke.cd/flight em ambientes de produção. Versões anteriores à 0.19.0: Restrinja o acesso de rede de saída do controlador ATC para evitar o download de módulos WASM externos. Versões anteriores à 0.19.0: Limite as permissões de criação/atualização de CR apenas a usuários confiáveis. Versões anteriores à 0.19.0: Implante um webhook de validação para rejeitar CRs com anotações overrides.yoke.cd/flight.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26056
GHSA-WJ8P-JJ64-H7FF
GO-2026-4493
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Yoke