Fiche vulnérabilité
CVE-2025-71425 : vulnérabilité élevée (CVSS 7.3)
Description
Contrast (Edgeless Systems) avant 1.8.1 enregistre le secret de la charge de travail dans stderr, et donc dans les journaux Kubernetes, lorsque l'initialisateur Contrast est configuré avec CONTRAST_LOG_LEVEL réglé sur info ou debug. Étant donné que info est la valeur par défaut, toutes les installations qui ne personnalisent pas le niveau de journal de l'initialisateur sont affectées. Cela expose les secrets de la charge de travail — normalement accessibles uniquement au coordinateur de contraste, à l'initialisateur, au propriétaire du partage de semences et au propriétaire de la charge de travail — aux utilisateurs de Kubernetes avec l'autorisation get ou list sur les pods/journaux et à toute personne ayant un accès en lecture au stockage des journaux de Kubernetes, comme le fournisseur de cloud. Les déploiements qui n'utilisent pas de secrets de charge de travail ne sont pas affectés.
En bref
- Sévérité
- Élevée (CVSS 7.3)
- Vecteur CVSS
- CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
- Exploitation active
- Non signalée par la CISA
- Publication
- 27 sept. 2026
- Dernière mise à jour
- 27 sept. 2026