Armazenamento de texto claro de informações sensíveis em uma variável ambiente (CWE- 526 ) em Nuvem Elastica no Kubernetes (ECK) pode levar à divulgação de informações via Recuperar Dados Sensíveis (CAPEC- 37 ). Quando o ECK concilia um recurso do Servidor da Frota que se autentica para Elasticsearch com um token de conta de serviço, o token é escrito na especificação de carga de trabalho gerada em texto claro, em vez de ser referenciado a partir do Segredo do Kubernetes que o ECK mantém para as outras credenciais no mesmo caminho. Qualquer principal capaz de ler especificações de carga de trabalho no espaço de nome afetado pode, portanto, ler um credencial Elasticsearch ao vivo, mesmo quando o Kubernetes RBAC não concede esse acesso principal a Segredos. Registro de aconselhamento: GHSA- 994 r- 4 f 38 -Cvgv. Identificadores relacionados: CVE- 2026 - 72648.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 13 T 21: 36: 08.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 21: 36: 08.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 526. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.