← Back
CVE-2026-82473
high
CVSS 8.2
KubeEdge CloudCore through 1.23.1 accepts node task status reports on its HTTPS server without...
Summary
KubeEdge CloudCore through 1.23.1 accepts node task status reports on its HTTPS server without...
AI summary openai / gpt-4o
KubeEdge CloudCoreのバージョン1.23.1まで、HTTPSサーバーでのノードタスクステータスレポートを認証なしで受け入れる脆弱性があります。攻撃者はポート10002を介してCloudCoreにアクセスし、ジョブの成功や失敗を偽装することができます。これにより、制御プレーンを誤導し、さらなるアップグレードスケジューリングを妨げます。
❓ What is the problem
KubeEdge CloudCoreで、認証なしにノードタスクのステータスレポートを受け入れる脆弱性。
📍 Affected scope
KubeEdge CloudCore バージョン1.23.1までのHTTPSサーバー
🔥 Severity
攻撃者がノードアップグレードの成功または失敗を偽装し、制御プレーンを誤導可能。
🔧 How to fix
最新バージョンへのアップデートを行う。認証機能を適切に実装することも推奨。
🛡️ Workaround
ファイアウォールでポート10002へのアクセスを制限する。
🔍 Detection
ログを確認し、不正なアップグレードステータス変更を監視する。
References
- web https://github.com/geo-chen/oss/blob/main/kubeedge.md
- web https://github.com/kubeedge/kubeedge
- web https://github.com/kubeedge/kubeedge/blob/v1.23.1/cloud/pkg/cloudhub/servers/httpserver/nodetask/report_status.go
- web https://github.com/kubeedge/kubeedge/blob/v1.23.1/cloud/pkg/cloudhub/servers/httpserver/server.go
- web https://www.vulncheck.com/advisories/kubeedge-cloudcore-through-1.23.1-missing-authentication-on-node-task-endpoints
- web https://nvd.nist.gov/vuln/detail/CVE-2026-82473
- web https://github.com/advisories/GHSA-7v3q-r4cr-w389