Aller au contenu
Développeur Full Stack
, ,

Lecture de fichiers et divulgation de données dans Rancher Fleet

Dans cet article 5 rubriques
Veille sécuritéCloud & DevOps
P4Moyenne

Une vulnérabilité de Fleet permet à un utilisateur pouvant fournir le contenu d’un dépôt référencé par une ressource GitRepo de faire lire des fichiers sur le système de traitement des bundles et d’en exposer le contenu dans une ressource Bundle générée. Cela peut notamment divulguer des informations de configuration ou des identifiants; les versions corrigées indiquées sont 0.16.2, 0.15.7, 0.14.11, 0.13.16 et 0.12.20 pour leurs branches respectives.

Kubernetes
IdentifiantCVE-2026-93537
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifFleet 0.16.2, 0.15.7, 0.14.11, 0.13.16 ou 0.12.20

Source : NVD — CVE-2026-93537

Analyse technique

Un utilisateur ayant accès au dépôt GitRepo, ou la permission de créer ou modifier une ressource GitRepo, peut fournir un bundle qui entraîne la lecture de fichiers par l’environnement de traitement. Les identifiants de registre Helm mis à disposition du traitement peuvent être exposés lorsque des identifiants Helm par chemin sont configurés.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-09-28, dans la période demandée; la source NVD fournie indique les branches et versions corrigées.
ImpactDivulgation de fichiers locaux, notamment de configuration ou d’identifiants accessibles au processus de traitement des bundles.
Versions affectéesFleet 0.16 avant 0.16.2, 0.15 avant 0.15.7, 0.14 avant 0.14.11, 0.13 avant 0.13.16, 0.12 avant 0.12.20; versions plus anciennes non prises en charge potentiellement concernées.
Version corrigéeFleet 0.16.2, 0.15.7, 0.14.11, 0.13.16 ou 0.12.20
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-28T16:17:23.437+02:00
Mise à jour2026-09-28T20:17:26.740+02:00

Détection / vérification

Vérifier la version de Fleet et examiner les `valuesFiles` déclarés dans les fichiers `fleet.yaml`, notamment les chemins qui sortent du répertoire du bundle.

Action recommandée

Mettre à niveau Fleet vers une version corrigée de la branche utilisée; limiter les accès permettant de fournir du contenu aux dépôts et ressources GitRepo concernés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :