Aller au contenu
Développeur Full Stack
, ,

Apache YuniKorn : contournement des contrôles de quota lors de la mise à jour de charges de travail

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P4Faible

Apache YuniKorn ne vérifie pas les étiquettes et annotations utilisateur lors de la mise à jour d’une charge de travail Kubernetes. Un utilisateur peut ainsi modifier l’identité associée et l’identifiant d’application, ce qui peut permettre l’accès à une file d’attente non autorisée ou contourner le suivi des quotas.

Kubernetes
IdentifiantCVE-2026-92393
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.10.0

Source : NVD — CVE-2026-92393

Analyse technique

Le contrôle est appliqué à la création, mais pas à l’action UPDATE pour les déploiements, replicasets, statefulsets, daemonsets, jobs et cronjobs.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-07 et substantiellement mise à jour le même jour; l’avis et le correctif recommandent la version 1.10.0.
ImpactAccès potentiel à une file d’attente normalement interdite et contournement du suivi des quotas utilisateur.
Versions affectéesApache YuniKorn 1.9.0 et versions antérieures
Version corrigée1.10.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2
EPSS0,45% · percentile 37,2%
Publication2026-10-07T10:17:42.247Z
Mise à jour2026-10-07T18:17:31.200Z

Action recommandée

Mettre à niveau Apache YuniKorn vers la version 1.10.0.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :