Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-82277 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-08-28 |
| Producent | Argo Project (CNCF) |
| Produkt | Argo Rollouts (panel), wersje do 1.10.0 |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD / VulnCheck
Panel Argo Rollouts w wersjach do 1.10.0 włącznie nasłuchuje na wszystkich interfejsach sieciowych i udostępnia operacje zmieniające stan wdrożeń bez uwierzytelniania, bez autoryzacji i bez ochrony CSRF.
Atakujący mający dostęp sieciowy do panelu może wywołać pełen zestaw operacji sterujących wdrożeniem:
PromoteRollout— awansowanie wdrożenia do kolejnego etapu,AbortRollout— przerwanie trwającego wdrożenia,RestartRollout— restart,SetRolloutImage— podmiana obrazu kontenera,UndoRollout— cofnięcie do poprzedniej wersji,RetryRollout— ponowienie.
Najistotniejsza jest SetRolloutImage. Argo Rollouts steruje wdrożeniami produkcyjnymi w Kubernetes, więc możliwość wskazania dowolnego obrazu kontenera oznacza uruchomienie kodu atakującego w klastrze — z uprawnieniami, jakie ma podmieniana usługa.
Brak ochrony CSRF poszerza wektor: wystarczy, że administrator z dostępem do panelu otworzy przygotowaną stronę.
Wymagane działania
- Zaktualizuj Argo Rollouts do wersji nowszej niż 1.10.0.
- Zweryfikuj, na jakim adresie nasłuchuje panel. Jeśli aktualizacja musi poczekać, ogranicz nasłuch do pętli zwrotnej i udostępniaj panel wyłącznie przez
kubectl port-forwardalbo przez reverse proxy z uwierzytelnianiem. - Sprawdź polityki sieciowe klastra (NetworkPolicy) — panel nie powinien być osiągalny z podów aplikacyjnych ani z sieci użytkowników.
- Przejrzyj historię wdrożeń pod kątem operacji, których nie da się powiązać z pipeline’em lub konkretnym operatorem. Szczególnie zmian obrazu.
Kogo dotyczy?
Podatność dotyczy instalacji Argo Rollouts z uruchomionym panelem, w wersjach do 1.10.0.
Argo Rollouts to narzędzie CNCF do wdrożeń progresywnych — canary i blue-green — w Kubernetes. W polskich firmach występuje tam, gdzie dojrzałość procesu wdrożeniowego wymusiła kontrolowane wypuszczanie zmian: w software house’ach, fintechach, platformach e-commerce i zespołach platformowych większych organizacji.
Warto zwrócić uwagę na charakterystyczny wzorzec: panel Argo Rollouts bywa uruchamiany „na chwilę” do podejrzenia stanu wdrożenia i zostaje włączony na stałe. Ponieważ nie wymaga logowania, nikt nie odbiera jego dostępności jako sygnału problemu.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
