Veille sécuritéCloud & DevOps
P3Élevée
Dans External Secrets Operator, un ordre d’initialisation incorrect du générateur `webhook` désactivait le contrôle de l’étiquette `external-secrets.io/type=webhook`, permettant à une opération de réussir alors qu’elle aurait dû être rejetée. Les versions concernées commencent à 0.10.0 et sont antérieures à 1.3.2 ; mettre à niveau vers 1.3.2 corrige le problème.
Kubernetes
IdentifiantCVE-2026-26287
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.3.2
Source : NVD — CVE-2026-26287
Analyse technique
Le défaut concerne l’application du contrôle d’étiquette côté fournisseur pour le générateur `webhook`. Score indiqué : 7.1 ; vecteur non fourni.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06T16:17:07.180Z, soit le 2026-10-06T18:17:07.180+02:00, dans la période demandée. La version 1.3.2 est indiquée comme corrective.
ImpactL’opérateur peut accepter une opération webhook sans l’étiquette requise.
Versions affectéesÀ partir de 0.10.0 et avant 1.3.2
Version corrigée1.3.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-06T18:17:07.180+02:00
Mise à jour2026-10-06T20:16:54.047+02:00
Action recommandée
Mettre à niveau External Secrets Operator vers la version 1.3.2 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).