Aller au contenu

Fiche vulnérabilité

CVE-2025-71425 : vulnérabilité élevée (CVSS 7.3)

Description

Contrast (Edgeless Systems) avant 1.8.1 enregistre le secret de la charge de travail dans stderr, et donc dans les journaux Kubernetes, lorsque l'initialisateur Contrast est configuré avec CONTRAST_LOG_LEVEL réglé sur info ou debug. Étant donné que info est la valeur par défaut, toutes les installations qui ne personnalisent pas le niveau de journal de l'initialisateur sont affectées. Cela expose les secrets de la charge de travail — normalement accessibles uniquement au coordinateur de contraste, à l'initialisateur, au propriétaire du partage de semences et au propriétaire de la charge de travail — aux utilisateurs de Kubernetes avec l'autorisation get ou list sur les pods/journaux et à toute personne ayant un accès en lecture au stockage des journaux de Kubernetes, comme le fournisseur de cloud. Les déploiements qui n'utilisent pas de secrets de charge de travail ne sont pas affectés.

En bref

Sévérité
Élevée (CVSS 7.3)
Vecteur CVSS
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Exploitation active
Non signalée par la CISA
Publication
27 sept. 2026
Dernière mise à jour
27 sept. 2026

Références

Rechercher une autre vulnérabilité dans la base CVE