Une vulnérabilité de Fleet permet à un utilisateur pouvant fournir le contenu d’un dépôt référencé par une ressource GitRepo de faire lire des fichiers sur le système de traitement des bundles et d’en exposer le contenu dans une ressource Bundle générée. Cela peut notamment divulguer des informations de configuration ou des identifiants; les versions corrigées indiquées sont 0.16.2, 0.15.7, 0.14.11, 0.13.16 et 0.12.20 pour leurs branches respectives.
Source : NVD — CVE-2026-93537
Analyse technique
Un utilisateur ayant accès au dépôt GitRepo, ou la permission de créer ou modifier une ressource GitRepo, peut fournir un bundle qui entraîne la lecture de fichiers par l’environnement de traitement. Les identifiants de registre Helm mis à disposition du traitement peuvent être exposés lorsque des identifiants Helm par chemin sont configurés.
Impact, versions et correctif
Détection / vérification
Vérifier la version de Fleet et examiner les `valuesFiles` déclarés dans les fichiers `fleet.yaml`, notamment les chemins qui sortent du répertoire du bundle.
Action recommandée
Mettre à niveau Fleet vers une version corrigée de la branche utilisée; limiter les accès permettant de fournir du contenu aux dépôts et ressources GitRepo concernés.
Sources
Priorisation DFS : P4 · 1 source(s).