Aller au contenu
Développeur Full Stack
, ,

Webhook Git de Fleet accepte des requêtes non authentifiées sans secret configuré

Dans cet article 5 rubriques
Veille sécuritéCloud & DevOps
P4Moyenne

Lorsque aucun secret de webhook n’est configuré, le service webhook Git de Fleet accepte des requêtes sans vérification; un appelant ayant accès réseau au service peut modifier le champ `spec.pollingInterval` d’une ressource GitRepo correspondante dans n’importe quel namespace, sans identifiants Kubernetes. La source indique que le problème concerne Fleet 0.16 avant 0.16.2 et que les versions plus anciennes ne sont pas affectées.

Kubernetes
IdentifiantCVE-2026-93539
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.16.2

Source : NVD — CVE-2026-93539

Analyse technique

En l’absence de secret de webhook, le récepteur gitjob ne vérifie pas les requêtes entrantes. Le traitement d’une requête peut modifier le délai de polling d’une ressource GitRepo correspondante, y compris hors des namespaces autorisés à l’appelant.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-09-28, dans la période demandée; la source NVD fournie précise le prérequis, la portée et la version corrigée.
ImpactModification non autorisée de la configuration `pollingInterval` de ressources GitRepo dans différents namespaces.
Versions affectéesFleet 0.16 avant 0.16.2; les versions antérieures ne sont pas affectées.
Version corrigée0.16.2
ContournementConfigurer un secret webhook et limiter l’accès réseau au service webhook jusqu’à la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-09-28T17:17:25.080+02:00
Mise à jour2026-09-28T19:17:52.800+02:00

Détection / vérification

Vérifier si le service webhook Fleet est exposé au réseau et si un secret webhook est configuré ; examiner les changements inattendus de `spec.pollingInterval` des ressources GitRepo.

Action recommandée

Mettre à niveau Fleet 0.16 vers 0.16.2 ou ultérieur et configurer un secret de webhook pour authentifier les requêtes.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :