MEDIUM🇬🇧 English

CVE-2026-44936

CVSS 5.0v3.1pub. 2026-07-06upd. 2026-07-09

Brak filtrowania, gdy pole helmRepoURLRegex nie jest ustawione w zasobie GitRepo w czytelniku bundli SUSE Rancher Fleet w wersjach 0.15 przed 0.15.2, 0.14 przed 0.14.6, 0.13 przed 0.13.11 i 0.12 przed 0.12.15, powoduje przekazywanie poświadczeń uwierzytelniania Helm (BasicAuth) do dowolnego adresu URL określonego w polu helm.repo pliku fleet.yaml. Atakujący mogący wysyłać kod do repozytoriów git monitorowanych przez Fleet mogą wycieknąć poświadczenia dostępu Helm.

Pokaż oryginał (EN)

Missing filtering when the helmRepoURLRegex field isn't set on a GitRepo resource in SUSE Rancher Fleet's bundle reader in 0.15 before 0.15.2, 0.14 before 0.14.6, 0.13 before 0.13.11 and 0.12 before 0.12.15 forwards Helm authentication credentials (BasicAuth) to any URL specified in the helm.repo field of a fleet.yaml file, allowing attackers able to push to fleet monitored git repos to leak helm access credentials.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
  • SUSE Rancher Fleet

    APP
    Suse
    0.12.0 – 0.12.15 (bez)0.13.0 – 0.13.11 (bez)0.14.0 – 0.14.6 (bez)0.15.0 – 0.15.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-44935CRITICAL9.9PL ✓ten sam produkt

SUSE Rancher Fleet – brak walidacji referencji 'valuesFrom' umożliwia dostęp do cudzych poświadczeń

CVE-2026-44937HIGH8.3PL ✓ten sam produkt

SSRF/fałszowanie żądań webhook w SUSE Rancher Fleet — DoS i downgrade

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2016-4171CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany

CVE-2016-4117CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu