CVE-2025-68476

Red Hat Security Advisory: RHOAI 3.3 - Red Hat OpenShift AI

Beschreibung

KEDA ist ein Kubernetes-basierter Komponente für ereignisgesteuertes automatisches Skalieren. Vor den Versionen 2.17.3 und 2.18.3 wurde eine Schwachstelle für das Lesen beliebiger Dateien in KEDA identifiziert, die potenziell jede KEDA-Ressource betrifft, die TriggerAuthentication verwendet, um die Authentifizierung von HashiCorp Vault zu konfigurieren. Die Schwachstelle resultiert aus einer falschen oder unzureichenden Pfadüberprüfung beim Laden des Service Account Tokens, das in spec.hashiCorpVault.credential.serviceAccount angegeben ist. Ein Angreifer mit Berechtigungen zum Erstellen oder Ändern einer TriggerAuthentication-Ressource kann den Inhalt beliebiger Dateien vom Dateisystem des Knotens (wo der KEDA-Pod liegt) exfiltrieren, indem er den Dateiinhalt an einen Server unter seiner Kontrolle weiterleitet, als Teil der Vault-Authentifizierungsanfrage. Die potenziellen Auswirkungen umfassen die Exfiltration sensibler Systeminformationen wie Geheimnisse, Schlüssel oder den Inhalt von Dateien wie /etc/passwd. Dieses Problem wurde in den Versionen 2.17.3 und 2.18.3 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.2
Quelle: nvd-v4
44.9 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.6 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-03-04 07:18 UTC
CWE-22, CWE-863

Weakness-Klassen (CWE)

  • CWE-22Base

    Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

    The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special elements within the pathname that can cause the pathname to resolve to a location that is outside of the restricted directory.

    cwe.mitre.org →
  • CWE-863Class

    Incorrect Authorization

    The product performs an authorization check when an actor attempts to access a resource or perform an action, but it does not correctly perform the check.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • aiohttp

    aiohttp3.13.3

  • anyscale

    ray2.52.0

  • bitnami

    argo-workflows3.0.0

  • bitnami

    golang1.25.0

  • bitnami

    php-min8.2.0

  • bitnami

    php-min8.3.0

  • bitnami

    php-min8.4.0

  • bitnami

    php-min8.5.0

  • go

    github.com/containerd/containerd

  • go

    github.com/containerd/containerd/v22.1.0-beta.0

  • go

    github.com/containerd/containerd/v22.2.0-beta.0

  • go

    github.com/expr-lang/expr

  • go

    github.com/kedacore/keda

  • go

    github.com/kedacore/keda/v22.18.0

  • go

    github.com/sigstore/fulcio

  • golang

    go1.25.0 – 1.25.6

  • golang

    go1.24.12

  • google

    sentencepiece0.2.1

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • keras

    keras3.0.0 – 3.13.0

  • npm

    @langchain/core1.0.0

  • npm

    @langchain/core

  • npm

    langchain1.0.0

  • npm

    langchain

Quellen & Referenzen

Verknüpfte CVEs

21 weitere CVEs anzeigen
IDCVE-2025-68476