CVE-2026-40564
Apache Flink Kubernetes Operator: कुबरनेट्स ऑपरेटर में सर्वर-साइड रिक्वेस्ट फोर्जरी और लोकल फाइल एक्सेस
- प्रकाशित
- 26 मई 2026
- अद्यतन
- 2 जून 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 41.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
बाहरी पक्षों के लिए सुलभ फ़ाइलें या निर्देशिकाएँ, Apache Flink Kubernetes Operator में सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता। FlinkSessionJob की jarURI वर्तमान में सत्यापित नहीं है ताकि यह सुनिश्चित हो सके कि यह उपयोगकर्ता के स्वामित्व वाली फ़ाइलों या पतों की ओर इंगित करती है। यह CR निर्माण अनुमतियों वाले उपयोगकर्ता को operator पॉड के फ़ाइल सिस्टम से फ़ाइलें पढ़ने, Flink के प्लग करने योग्य फ़ाइल सिस्टम परत के माध्यम से पहुँच योग्य किसी भी बैकिंग स्टोर से सामग्री खींचने, और उन्हें प्रस्तुत किए गए Flink जॉब के माध्यम से एक्सेस करने की अनुमति देता है। इसके अलावा, http/https पतों से लाने के लिए वर्तमान में URI स्कीम पर कोई अनुमत सूची (allowlist), कोई होस्ट जाँच, कोई IP-रेंज प्रतिबंध, और आंतरिक या लिंक-लोकल पतों पर URI को इंगित करने से कोई सुरक्षा नहीं है। यह मुद्दा Apache Flink Kubernetes Operator को प्रभावित करता है: 1.3.0 से 1.15.0 से पहले तक। उपयोगकर्ताओं को संस्करण 1.15.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है।
स्रोत
1CVE-2026-40564: apache/flink-kubernetes-operator में FlinkSessionJob jarURI के माध्यम से SSRF। स्व-निहित रिप्रोड्यूसर जो एक make कमांड के साथ स्थानीय kind क्लस्टर पर चलता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।