MEDIUM🇵🇱 Wersja polska

CVE-2026-44936

CVSS 5.0v3.1pub. 2026-07-06upd. 2026-07-09

Missing filtering when the helmRepoURLRegex field isn't set on a GitRepo resource in SUSE Rancher Fleet's bundle reader in 0.15 before 0.15.2, 0.14 before 0.14.6, 0.13 before 0.13.11 and 0.12 before 0.12.15 forwards Helm authentication credentials (BasicAuth) to any URL specified in the helm.repo field of a fleet.yaml file, allowing attackers able to push to fleet monitored git repos to leak helm access credentials.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
  • SUSE Rancher Fleet

    APP
    Suse
    0.12.0 – 0.12.15 (excl.)0.13.0 – 0.13.11 (excl.)0.14.0 – 0.14.6 (excl.)0.15.0 – 0.15.2 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2026-44935CRITICAL9.9PL ✓same product

SUSE Rancher Fleet – brak walidacji referencji 'valuesFrom' umożliwia dostęp do cudzych poświadczeń

CVE-2026-44937HIGH8.3PL ✓same product

SSRF/fałszowanie żądań webhook w SUSE Rancher Fleet — DoS i downgrade

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓same vendor

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2016-4171CRITICAL9.8⚠ KEVPL ✓same vendor

RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany

CVE-2016-4117CRITICAL9.8⚠ KEVPL ✓same vendor

Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu