CVE-2026-40564
Apache Flink Kubernetes Operator: تزوير الطلبات من جانب الخادم والوصول إلى الملفات المحلية في مشغل Kubernetes
- تم النشر
- 26/05/2026
- محدث
- 02/06/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 41.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملفات أو الدلائل التي يمكن الوصول إليها من قبل أطراف خارجية، ثغرة تزوير الطلبات من جانب الخادم (SSRF) في مشغّل Apache Flink Kubernetes. حاليًا، لا يتم التحقق من `jarURI` الخاص بـ FlinkSessionJob للتأكد من أنه يشير إلى ملفات أو عناوين يملكها المستخدم. وهذا يسمح لمستخدم لديه صلاحيات إنشاء موارد CR بقراءة الملفات من نظام ملفات حاوية المشغّل وسحب المحتوى من أي مخزن خلفي يمكن الوصول إليه عبر طبقة أنظمة الملفات القابلة للتوصيل في Flink، والوصول إليها من خلال مهمة Flink المُرسلة. علاوة على ذلك، عند الجلب من عناوين http/https، لا يوجد حاليًا قائمة سماح لمخطط URI، ولا فحص للمضيف، ولا تقييد لنطاق عناوين IP، ولا حماية ضد توجيه URI إلى عناوين داخلية أو عناوين link-local. تؤثر هذه المشكلة على Apache Flink Kubernetes Operator: من الإصدار 1.3.0 قبل 1.15.0. يُنصح المستخدمون بالترقية إلى الإصدار 1.15.0، الذي يعمل على إصلاح المشكلة.
المصادر
1CVE-2026-40564: SSRF عبر FlinkSessionJob jarURI في apache/flink-kubernetes-operator. مُعيد إنتاج مستقل بذاته يعمل على عنقود kind محلي بأمر make واحد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.