Aller au contenu
Développeur Full Stack
, ,

External Secrets Operator : le contrôle d’étiquette du générateur webhook peut être contourné

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P3Élevée

Dans External Secrets Operator, un ordre d’initialisation incorrect du générateur `webhook` désactivait le contrôle de l’étiquette `external-secrets.io/type=webhook`, permettant à une opération de réussir alors qu’elle aurait dû être rejetée. Les versions concernées commencent à 0.10.0 et sont antérieures à 1.3.2 ; mettre à niveau vers 1.3.2 corrige le problème.

Kubernetes
IdentifiantCVE-2026-26287
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.3.2

Source : NVD — CVE-2026-26287

Analyse technique

Le défaut concerne l’application du contrôle d’étiquette côté fournisseur pour le générateur `webhook`. Score indiqué : 7.1 ; vecteur non fourni.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T16:17:07.180Z, soit le 2026-10-06T18:17:07.180+02:00, dans la période demandée. La version 1.3.2 est indiquée comme corrective.
ImpactL’opérateur peut accepter une opération webhook sans l’étiquette requise.
Versions affectéesÀ partir de 0.10.0 et avant 1.3.2
Version corrigée1.3.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-06T18:17:07.180+02:00
Mise à jour2026-10-06T20:16:54.047+02:00

Action recommandée

Mettre à niveau External Secrets Operator vers la version 1.3.2 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :