CVE-2026-40564
中已发布
Apache Flink Kubernetes Operator:Kubernetes Operator 中的服务端请求伪造与本地文件访问
- 已发布
- 2026年5月26日
- 已更新
- 2026年6月2日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月6日
初级CVSS
6.5/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N0.5%
低 · 未来 30 天
- 百分位
- 41.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
外部方可访问的文件或目录,Apache Flink Kubernetes Operator 中的服务器端请求伪造(SSRF)漏洞。目前未对 FlinkSessionJob 的 jarURI 进行验证,以确保其指向用户拥有的文件或地址。这使具有 CR 创建权限的用户能够读取 operator Pod 文件系统中的文件,并通过 Flink 的可插拔文件系统层从任何可达的后端存储中拉取内容,再通过提交的 Flink 作业访问这些内容。此外,对于通过 http/https 地址获取内容的情况,目前 URI 方案没有白名单、没有主机检查、没有 IP 范围限制,也没有防止 URI 指向内部或链路本地地址的保护。此问题影响 Apache Flink Kubernetes Operator:从 1.3.0 到 1.15.0 之前的版本。建议用户升级到修复了该问题的 1.15.0 版本。
来源
1CVE-2026-40564:通过 apache/flink-kubernetes-operator 中的 FlinkSessionJob jarURI 实现 SSRF。自包含的复现程序,可通过一条 make 命令在本地 kind 集群上运行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。