Pubblicato il 2026-08-10 · Fonte: NVD NIST
È stata scoperta una vulnerabilità nel Data Science Pipelines Operator (DSPO) identificata come CVE-2026-18617, con un punteggio CVSS di 8.8. Questa vulnerabilità consente a un namespace editor di sfruttare il campo spec.database.customExtraParams per iniettare parametri pericolosi nella stringa MySQL Data Source Name (DSN). Ciò può portare all'abilitazione della funzionalità LOCAL INFILE, permettendo a un attaccante di esfiltrare file sensibili, come il token dell'account di servizio, dal pod dell'operatore. La vulnerabilità non è stata sfruttata attivamente fino a ora.
Un attaccante che sfrutta questa vulnerabilità può esfiltrare file sensibili e ottenere privilege di amministratore del cluster, il che può avere gravi conseguenze sulla sicurezza dei sistemi coinvolti. La vulnerabilità è classificata come CWE-915 e ha un impatto significativo sulla sicurezza dei dati.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile applicare patch di sicurezza non appena disponibili e limitare l'accesso ai campi sensibili come spec.database.customExtraParams. Inoltre, è importante monitorare costantemente i log di sistema e implementare controlli di sicurezza per prevenire abusi di privilegi. Fino a quando non saranno disponibili patch ufficiali, è raccomandata la valutazione di workaround e configurazioni alternative per ridurre il rischio.
La vulnerabilità CVE-2026-18617 è una vulnerabilità nel Data Science Pipelines Operator che consente l'iniezione di parametri pericolosi nella stringa MySQL Data Source Name (DSN).
L'impatto della vulnerabilità include la possibilità di esfiltrare file sensibili e ottenere privilege di amministratore del cluster.
Per proteggersi, è consigliabile applicare patch di sicurezza non appena disponibili, limitare l'accesso ai campi sensibili e implementare controlli di sicurezza per prevenire abusi di privilegi.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.