CVE-2026-40564
Apache Flink Kubernetes Operator: Server-Side Request Forgery e acesso a arquivos locais no Kubernetes Operator
- Publicado
- 26 de mai. de 2026
- Atualizado
- 2 de jun. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 41,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Arquivos ou Diretórios Acessíveis a Partes Externas, vulnerabilidade de Server-Side Request Forgery (SSRF) no Apache Flink Kubernetes Operator. O jarURI do FlinkSessionJob atualmente não é validado para garantir que aponte para arquivos ou endereços de propriedade do usuário. Isso permite que um usuário com permissões de criação de CR leia arquivos do sistema de arquivos do pod do operador e extraia conteúdo de qualquer armazenamento de apoio acessível através da camada de sistema de arquivos plugável do Flink, e acesse-os através do job Flink submetido. Além disso, para busca em endereços http/https, atualmente não há lista de permissões no esquema de URI, nenhuma verificação de host, nenhuma restrição de faixa de IP e nenhuma proteção contra apontar o URI para endereços internos ou link-local. Este problema afeta o Apache Flink Kubernetes Operator: da versão 1.3.0 até antes da 1.15.0. Recomenda-se que os usuários atualizem para a versão 1.15.0, que corrige o problema.
Fontes
1CVE-2026-40564: SSRF via jarURI do FlinkSessionJob no apache/flink-kubernetes-operator. Reprodutor autossuficiente que roda em um cluster kind local com um único comando make.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.