CVE-2026-42880
ArgoCD ServerSideDiff कुबरनेट्स सीक्रेट निष्कर्षण के लिए संवेदनशील है
- प्रकाशित
- 7 मई 2026
- अद्यतन
- 7 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 42.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Argo CD, Kubernetes के लिए एक घोषणात्मक, GitOps सतत डिलीवरी टूल है। संस्करण 3.2.0 से 3.2.11 से पहले और 3.3.0 से 3.3.9 से पहले तक, Argo CD के ServerSideDiff एंडपॉइंट में प्राधिकरण और डेटा-मास्किंग की कमी है, जो केवल-पढ़ने के एक्सेस वाले हमलावर को Kubernetes API सर्वर के Server-Side Apply ड्राई-रन तंत्र के माध्यम से etcd से प्लेनटेक्स्ट Kubernetes Secret डेटा निकालने की अनुमति देती है। यह समस्या संस्करण 3.2.11 और 3.3.9 में ठीक कर दी गई है।
स्रोत
1CVE-2026-42880 को पुनरुत्पादित करता है, यह एक महत्वपूर्ण ArgoCD कमजोरी है जो ServerSideDiff के माध्यम से Kubernetes Secrets को उजागर करती है। इसमें स्वचालित प्रयोगशाला सेटअप, ट्रिगर स्क्रिप्ट्स और सुरक्षा परीक्षण के लिए एक Nuclei डिटेक्शन टेम्पलेट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।