HIGH🇬🇧 English

CVE-2026-44937

SSRF/fałszowanie żądań webhook w SUSE Rancher Fleet — DoS i downgrade

CVSS 8.3v4.0pub. 2026-07-06upd. 2026-07-09

Podatność w SUSE Rancher Fleet umożliwia zdalnym atakującym fałszowanie żądań webhook przy korzystaniu z nieuwierzytelnionego webhooka. Może to prowadzić do ataku typu denial of service lub ataku downgrade na inne repozytoria w systemie.

Pokaż oryginał (EN)

Potential forgery of webhook requests when using a unauthenticated webhook in SUSE Rancher Fleet 0.15 before 0.15.2, 0.14 before 0.14.6, 0.13 before 0.13.11 and 0.12 before 0.12.5 could be used by remote attackers to cause a denial of service or a downgrade attack on other repositories on the system.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-918 (Server-Side Request Forgery) polega na braku odpowiedniej weryfikacji autentyczności przychodzących żądań webhook, gdy webhook skonfigurowany jest bez uwierzytelnienia. Zdalny atakujący może spreparować i wysłać sfałszowane żądanie webhook, które zostanie przez system przetworzone jako legalne. W wyniku takiego żądania system może wykonać operacje prowadzące do niedostępności usługi lub wymuszenia niższej wersji (downgrade) dla innych repozytoriów zarządzanych przez Fleet.

Skutki

Atakujący może spowodować odmowę dostępu do usługi (DoS) lub przeprowadzić atak downgrade na repozytoria zarządzane przez system, potencjalnie obniżając ich bezpieczeństwo lub stabilność.

Mitygacja

Należy zaktualizować SUSE Rancher Fleet do wersji: 0.12.5 lub nowszej (dla gałęzi 0.12), 0.13.11 lub nowszej (dla gałęzi 0.13), 0.14.6 lub nowszej (dla gałęzi 0.14), 0.15.2 lub nowszej (dla gałęzi 0.15). Dodatkowo zaleca się włączenie uwierzytelnienia dla wszystkich webhooków tam, gdzie jest to możliwe.

Kogo dotyczy

SUSE Rancher Fleet w wersjach: 0.12 przed 0.12.5, 0.13 przed 0.13.11, 0.14 przed 0.14.6 oraz 0.15 przed 0.15.2 — wyłącznie konfiguracje korzystające z nieuwierzytelnionego webhooka.

Uwagi

Podatność dotyczy wyłącznie konfiguracji z nieuwierzytelnionym webhookiem. Szczegóły dostępne w poradniku bezpieczeństwa opublikowanym w repozytorium GitHub projektu Rancher Fleet.

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • SUSE Rancher Fleet

    APP
    Suse
    0.12.0 – 0.12.15 (bez)0.13.0 – 0.13.11 (bez)0.14.0 – 0.14.6 (bez)0.15.0 – 0.15.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2026-44935CRITICAL9.9PL ✓ten sam produkt

SUSE Rancher Fleet – brak walidacji referencji 'valuesFrom' umożliwia dostęp do cudzych poświadczeń

CVE-2026-44936MEDIUM5.0ten sam produkt

Brak filtrowania, gdy pole helmRepoURLRegex nie jest ustawione w zasobie GitRepo w czytelniku bundli SUSE Ranc...

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2016-4171CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany

CVE-2016-4117CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu