Przejdź do treści
Alerty bezpieczeństwa 3 min czytania

CVE-2026-82277: Panel Argo Rollouts wystawia operacje mutujące bez uwierzytelniania

Panel Argo Rollouts do wersji 1.10.0 nasłuchuje na wszystkich interfejsach i pozwala wywołać operacje PromoteRollout, AbortRollout czy SetRolloutImage bez żadnego uwierzytelnienia...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-82277
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-08-28
ProducentArgo Project (CNCF)
ProduktArgo Rollouts (panel), wersje do 1.10.0
CVSS Score9.8 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD / VulnCheck

Panel Argo Rollouts w wersjach do 1.10.0 włącznie nasłuchuje na wszystkich interfejsach sieciowych i udostępnia operacje zmieniające stan wdrożeń bez uwierzytelniania, bez autoryzacji i bez ochrony CSRF.

Atakujący mający dostęp sieciowy do panelu może wywołać pełen zestaw operacji sterujących wdrożeniem:

  • PromoteRollout — awansowanie wdrożenia do kolejnego etapu,
  • AbortRollout — przerwanie trwającego wdrożenia,
  • RestartRollout — restart,
  • SetRolloutImagepodmiana obrazu kontenera,
  • UndoRollout — cofnięcie do poprzedniej wersji,
  • RetryRollout — ponowienie.

Najistotniejsza jest SetRolloutImage. Argo Rollouts steruje wdrożeniami produkcyjnymi w Kubernetes, więc możliwość wskazania dowolnego obrazu kontenera oznacza uruchomienie kodu atakującego w klastrze — z uprawnieniami, jakie ma podmieniana usługa.

Brak ochrony CSRF poszerza wektor: wystarczy, że administrator z dostępem do panelu otworzy przygotowaną stronę.

Wymagane działania

  1. Zaktualizuj Argo Rollouts do wersji nowszej niż 1.10.0.
  2. Zweryfikuj, na jakim adresie nasłuchuje panel. Jeśli aktualizacja musi poczekać, ogranicz nasłuch do pętli zwrotnej i udostępniaj panel wyłącznie przez kubectl port-forward albo przez reverse proxy z uwierzytelnianiem.
  3. Sprawdź polityki sieciowe klastra (NetworkPolicy) — panel nie powinien być osiągalny z podów aplikacyjnych ani z sieci użytkowników.
  4. Przejrzyj historię wdrożeń pod kątem operacji, których nie da się powiązać z pipeline’em lub konkretnym operatorem. Szczególnie zmian obrazu.

Kogo dotyczy?

Podatność dotyczy instalacji Argo Rollouts z uruchomionym panelem, w wersjach do 1.10.0.

Argo Rollouts to narzędzie CNCF do wdrożeń progresywnych — canary i blue-green — w Kubernetes. W polskich firmach występuje tam, gdzie dojrzałość procesu wdrożeniowego wymusiła kontrolowane wypuszczanie zmian: w software house’ach, fintechach, platformach e-commerce i zespołach platformowych większych organizacji.

Warto zwrócić uwagę na charakterystyczny wzorzec: panel Argo Rollouts bywa uruchamiany „na chwilę” do podejrzenia stanu wdrożenia i zostaje włączony na stałe. Ponieważ nie wymaga logowania, nikt nie odbiera jego dostępności jako sygnału problemu.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Dowiedz się więcej

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2