Cloud & DevOps
-
CVE-2026-73551 : des segments ../ avec paramètres contournent la normalisation de chemin d’Envoy
P4 · Moyenne · CVE-2026-73551 — Envoy ne normalisait pas les segments . et .. portant des paramètres de chemin, ce qui peut créer une confusion de chemin avec un upstream appliquant une interprétation RFC 3986.
-
CVE-2026-73511 : confusion de routage Envoy avec paramètres matrix et backends servlet
P4 · Moyenne · CVE-2026-73511 — Une divergence entre le traitement des paramètres de chemin par Envoy et certains backends servlet peut permettre de sélectionner une route non protégée tout en atteignant une ressource protégée côté backend.
-
CVE-2026-62370 : KubeEdge CloudHub exposé à un déni de service par allocation mémoire non bornée
P4 · Moyenne · CVE-2026-62370 — KubeEdge CloudHub peut allouer une quantité excessive de mémoire à partir d’une longueur de charge utile contrôlée par un pair viaduct authentifié, provoquant un déni de service.
-
GHSA-jhjp-4c2q-xmx4 : les règles k8saudit ne détectent pas les conteneurs privilégiés init et éphémères
P4 · Moyenne — L’advisory GHSA-jhjp-4c2q-xmx4 documente un contournement de détection dans les règles livrées avec le plugin Falco k8saudit. Les réglages de sécurité placés dans initContainers ou ephemeralContainers n’étaient pas évalués par la règle par défaut de création de pod privilégié.
-
CVE-2026-73546 : XSS stockée dans la page de statistiques HTML d’Envoy
P3 · Élevée · CVE-2026-73546 — L’endpoint d’administration /stats?format=html d’Envoy n’encodait pas les noms de statistiques, ce qui peut conduire à une XSS stockée dans l’interface d’administration.
-
CVE-2026-73553 : contournement RBAC d’Envoy avec ignore_path_parameters_in_path_matching
P3 · Élevée · CVE-2026-73553 — Lorsque ignore_path_parameters_in_path_matching est activé, Envoy appliquait une normalisation différente au routeur et au filtre RBAC, permettant de contourner certaines règles DENY basées sur le chemin.
-
CVE-2026-55563 : GitHub Actions de Feast expose des secrets cloud aux forks approuvés
P3 · Élevée · CVE-2026-55563 — Le workflow d’intégration de Feast exécutait du code contrôlé par un fork avec le contexte privilégié pull_request_target et des secrets AWS, Google Cloud et Snowflake accessibles au job.
-
Mailu : contournement d’authentification proxy via X-Forwarded-By (CVE-2026-85751)
P2 · Critique · CVE-2026-85751 — Mailu corrige un contournement d’authentification à distance dans les déploiements utilisant PROXY_AUTH_WHITELIST sans REAL_IP_HEADER configuré. Un client peut usurper l’identité du proxy de confiance via X-Forwarded-By.
-
CVE-2026-92574 : CRI-O contourne le contexte de sécurité Kubernetes lors d’une restauration de checkpoint
P3 · Élevée · CVE-2026-92574 — Une vulnérabilité de restauration de checkpoint dans CRI-O peut permettre à un utilisateur autorisé à créer un Pod depuis un conteneur checkpointé malveillant de contourner le contexte de sécurité appliqué à destination.
-
CVE-2026-15801 : CRI-O — opérations non prévues sur le système de fichiers hôte lors de la restauration d’un checkpoint
P3 · Élevée · CVE-2026-15801 — Une validation insuffisante des métadonnées de restauration dans la fonctionnalité de checkpoint/restore de CRI-O peut permettre des opérations non prévues sur le système de fichiers de l’hôte.