Veille sécuritéCloud & DevOps
P4Faible
Apache YuniKorn ne vérifie pas les étiquettes et annotations utilisateur lors de la mise à jour d’une charge de travail Kubernetes. Un utilisateur peut ainsi modifier l’identité associée et l’identifiant d’application, ce qui peut permettre l’accès à une file d’attente non autorisée ou contourner le suivi des quotas.
Kubernetes
IdentifiantCVE-2026-92393
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.10.0
Source : NVD — CVE-2026-92393
Analyse technique
Le contrôle est appliqué à la création, mais pas à l’action UPDATE pour les déploiements, replicasets, statefulsets, daemonsets, jobs et cronjobs.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-07 et substantiellement mise à jour le même jour; l’avis et le correctif recommandent la version 1.10.0.
ImpactAccès potentiel à une file d’attente normalement interdite et contournement du suivi des quotas utilisateur.
Versions affectéesApache YuniKorn 1.9.0 et versions antérieures
Version corrigée1.10.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2
EPSS0,45% · percentile 37,2%
Publication2026-10-07T10:17:42.247Z
Mise à jour2026-10-07T18:17:31.200Z
Action recommandée
Mettre à niveau Apache YuniKorn vers la version 1.10.0.
Sources
Priorisation DFS : P4 · 1 source(s).