Lorsque aucun secret de webhook n’est configuré, le service webhook Git de Fleet accepte des requêtes sans vérification; un appelant ayant accès réseau au service peut modifier le champ `spec.pollingInterval` d’une ressource GitRepo correspondante dans n’importe quel namespace, sans identifiants Kubernetes. La source indique que le problème concerne Fleet 0.16 avant 0.16.2 et que les versions plus anciennes ne sont pas affectées.
Source : NVD — CVE-2026-93539
Analyse technique
En l’absence de secret de webhook, le récepteur gitjob ne vérifie pas les requêtes entrantes. Le traitement d’une requête peut modifier le délai de polling d’une ressource GitRepo correspondante, y compris hors des namespaces autorisés à l’appelant.
Impact, versions et correctif
Détection / vérification
Vérifier si le service webhook Fleet est exposé au réseau et si un secret webhook est configuré ; examiner les changements inattendus de `spec.pollingInterval` des ressources GitRepo.
Action recommandée
Mettre à niveau Fleet 0.16 vers 0.16.2 ou ultérieur et configurer un secret de webhook pour authentifier les requêtes.
Sources
Priorisation DFS : P4 · 1 source(s).