CVE-2026-42880
ArgoCD ServerSideDiff عرضة لاستخراج أسرار Kubernetes
- تم النشر
- 07/05/2026
- محدث
- 07/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 15/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Argo CD هي أداة تسليم مستمر بنمط GitOps وتصريحي لتطبيقات Kubernetes. من الإصدارات 3.2.0 حتى قبل 3.2.11 ومن 3.3.0 حتى قبل 3.3.9، توجد فجوة في التفويض وإخفاء البيانات في نقطة نهاية ServerSideDiff الخاصة بـ Argo CD تسمح لمهاجم يتمتع بصلاحيات القراءة فقط باستخراج بيانات Kubernetes Secret النصية من etcd عبر آلية التطبيق الجاف من جانب الخادم (Server-Side Apply dry-run) في خادم واجهة برمجة تطبيقات Kubernetes. تم إصلاح هذه المشكلة في الإصدارين 3.2.11 و3.3.9.
المصادر
1تُعيد إنتاج CVE-2026-42880، وهي ثغرة أمنية حرجة في ArgoCD تكشف أسرار Kubernetes من خلال ServerSideDiff. تتضمن إعداد مختبر آلي، نصوص تشغيل، وقاالب كشف Nuclei لاختبار الأمان.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.