Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Argo CD, das am häufigsten verwendete declarative Tool zur Bereitstellung von Anwendungen in Kubernetes, zieht einen kritischen Fehler ohne Patch in seine Komponente Ruhe die den Code ohne Authentifizierung ausführen kann, sofern ein Angreifer den internen Port des Dienstes erreichen kann. Die Sicherheitsfirma Synacktiv veröffentlichte die Details nach der Meldung von Sicherheitslücke im Januar 2025 und wartete auf eine Vereinbarung ohne Erfolg; nach seinen Angaben kann die Operation zu Total Cluster Take.
Der technische Kern des Problems ist einfach, aber gefährlich: repo-server stellt intern einen gRPC-Service ohne Authentifizierung aus und sein Ruf GenerateManifest erlaubt es, die --helm-command-Option von kustomize zu steuern, das Tool, das Argo CD verwendet, um Git-Repositories in Kubernetes manifestiert. Synacktiv zeigte, dass eine nicht authentifizierte Anfrage darauf hinweisen kann, dass Option zu einem Skript, das in einem von dem Angreifer kontrollierten Repository gehostet wird; wenn kustomize läuft, was er denkt, ist "Hilfe", führt er das schädliche Skript und der Angreifer wird Code in den restlichen Pod-Server.

Diese Schwachstelle wäre nicht so ausnutzbar, wenn das Cluster-Netzwerk segmentiert wurde, aber das operationelle Problem verschlimmert das Risiko: Argo CD's Helm Chart lässt NetworkPolicies standardmäßig deaktiviert(networkPolicy.create = false), was bedeutet, dass jede engagierte Pod innerhalb des Clusters die internen Repo-Server-Ports erreichen kann. Synacktiv kettete auch die Remote-Ausführung mit einer weiteren Schwachstelle im Cache-Management: Lesen Sie das Passwort von Reds von Umgebungsvariablen, die mit der Argo CD Reds verbunden sind, und "vergiftet" den Cache von Bereitstellungen, wodurch die nächste automatische Synchronisation Gebühren vom Angreifer bereitstellen. Diese Sequenz revidiert frühere Probleme, bei denen der Cache nicht unterschrieben wurde und von Geheimnissen abhängen, die ausgefiltert oder wiederverwendet werden könnten.
Die Auswirkungen sind klar: Argo CD konzentriert den Zugang zu Repositorien und Geheimnissen und seine inneren Oberflächen haben immer mehr Zugang zu den notwendigen. In den Jahren 2025 und 2026 wurden andere Fehler korrigiert, die es erlaubten, Anmeldeinformationen oder Geheimnisse mit niederprivilegierten Token zu lesen, und der Trend war der gleiche: interne Komponentenausfälle, die das Klettern erleichtern, um vollständige Bereitstellungen zu kompromittieren.
Solange es keinen offiziellen Patch gibt (keine korrigierte Version oder öffentliche CVE im Zusammenhang mit Synacktiv-Bericht), ist die einzige praktische Verteidigung, das Cluster-Netzwerk als feindlich zu behandeln und sofortige Isolation anzuwenden. Aktivieren Sie die Netzwerkrichtlinien von Kubernetes, um zu verhindern, dass ein nicht-Argo-CD-Pod den Restserver und Reis-Ports erreicht, und bestätigen Sie ihren Status mit Befehlen wie kubectl erhalten Netzwerkpolitik - A. Wenn Sie Argo CD mit Helm installiert haben, aktivieren Sie die Chart-Richtlinien (z. networkPolicy.create = true) oder eigene restriktive NetworkPolicies implementieren, die den Verkehr nur zwischen den offiziellen Komponenten der Argo CD ermöglichen.

Neben der Netzwerkisolation sollten zusätzliche operative Maßnahmen getroffen werden: die Passwörter und die sensiblen Geheimnisse (einschließlich des Reis-Passworts freigelegt), die automatische Synchronisation deaktivieren, bis die Integrität des Repository und Cache überprüft wird, die Pods und Bilder auf der Suche nach ungewöhnlichen Prozessen und ausgehenden Verbindungsdatensätzen inspizieren und zusätzliche Postage-Kontrollen wie Zulassungsrichtlinien (OPA / Gatekeeper oder Kyverno), CI-Bild-Scanning und Performance-Time-Detektion (e) anwenden. Zur schnellen Inspektion der Installation überprüfen Argo CD-Dienste und Pods mit kubectl erhalten svc -n argocd und kubectl erhalten pops -n argocd -o yaml um sensible Umgebungsvariablen zu lokalisieren.
Synacktiv erstellte ein Tool namens argo-cdown, das die gesamte Angriffskette automatisiert und, verantwortungsvoll, seine Veröffentlichung verzögert hat, um Administratoren Zeit zu geben, ihre Netzwerke zu parken, bevor sie massiv ausnutzbar wird; es ist angemessen, seinen Kanal und das des Argo CD-Projekts zu folgen, um Warnungen und Patches zu empfangen. Zur technischen Referenz und zum Erhalt der Richtlinien und Werte des Diagramms, die Sie aktivieren müssen, siehe die offiziellen Dokumentationen und Repositories der Argo CD in GitHub und der Kubernetes Network Policies Guide: https: / / github.com / argoproj / argo-cd, http://www.synacktiv.com/ und https: / / kubernetes.io / docs / concepts / services-networking / network-policies /.
Kurz gesagt, bis Argo CD einen Patch veröffentlicht, müssen Teams davon ausgehen, dass das Cluster-Netzwerk der gefährlichste Vektor ist, strenge Isolation zwischen Anwendungen und Steuerungsplattformen, Audit und Rotation von Geheimnissen anwenden und Erkennung und Antwort auf das Handling von Signalen im Bereitstellungscache vorbereiten. Dieser Vorfall erinnert daran, dass die Plattformen der kontinuierlichen Auslieferung und Aussöhnung, ihrer Natur nach, Privilegien konzentrieren und tiefgreifende Verteidigungskontrollen sowohl in Netzwerken als auch in Identität und Telemetrie erfordern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...