CVE-2026-46614

Fission router exposes /fission-function/<ns>/<name> on its public listener, allowing invocation of any function without an HTTPTrigger in github.com/fission/fission

criticalEPSS 0.4 %

Beschreibung

Fission ist ein quelloffenes, Kubernetes-native serverloses Framework, das die Bereitstellung von Funktionen und Anwendungen auf Kubernetes vereinfacht. Vor Version 1.23.0 registrierte der Fission-Router für jede Funktion einen internen Stilpfad — /fission-function/<name> und /fission-function/<ns>/<name> — unabhängig davon, ob ein HTTPTrigger für diese Funktion existiert. Der Pfad wurde auf demselben Listener wie benutzerdefinierte HTTPTriggers (svc/router, Port 8888) eingehängt, sodass jeder Aufrufer, der den Router erreichen konnte, jede Funktion durch Erraten ihres metadata.name (und Namespace) aufrufen und die Host-/Pfad-/Methode/-Methoden-Whitelist-Beschränkungen umgehen konnte, die in HTTPTrigger-Objekten kodiert waren. Dieses Problem wurde in Version 1.23.0 behoben.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.8
Quelle: nvd-v3
28.5 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-06-25 18:26 UTC
CWE-284, CWE-862

Weakness-Klassen (CWE)

  • CWE-284Pillar

    Improper Access Control

    The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.

    cwe.mitre.org →
  • CWE-862Class

    Missing Authorization

    The product does not perform an authorization check when an actor attempts to access a resource or perform an action.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. New CVE Received2026-06-10 18:17 UTC· security-advisories@github.com
    • Description: Fission is an open-source, Kubernetes-native serverless framework that simplifies the deployment of functions and applications on Kubernetes. Prior to version 1.23.0, the Fission router registers an internal-style route — /fission-function/<name> and /fission-function/<ns>/<name> — for every Function object, independent of whether any HTTPTrigger exists for that function. The route was mounted on the same listener as user-defined HTTPTriggers (svc/router, port 8888), so any caller who could reach the router could invoke any function by guessing its metadata.name (and namespace), bypassing the host / path / method / method-allow-list restrictions encoded in HTTPTrigger objects. This issue has been patched in version 1.23.0.
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • CWE: CWE-284
    • CWE: CWE-862

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • go

    github.com/fission/fission

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-46614