CVE-2026-46614
Fission router exposes /fission-function/<ns>/<name> on its public listener, allowing invocation of any function without an HTTPTrigger in github.com/fission/fission
Beschreibung
Fission ist ein quelloffenes, Kubernetes-native serverloses Framework, das die Bereitstellung von Funktionen und Anwendungen auf Kubernetes vereinfacht. Vor Version 1.23.0 registrierte der Fission-Router für jede Funktion einen internen Stilpfad — /fission-function/<name> und /fission-function/<ns>/<name> — unabhängig davon, ob ein HTTPTrigger für diese Funktion existiert. Der Pfad wurde auf demselben Listener wie benutzerdefinierte HTTPTriggers (svc/router, Port 8888) eingehängt, sodass jeder Aufrufer, der den Router erreichen konnte, jede Funktion durch Erraten ihres metadata.name (und Namespace) aufrufen und die Host-/Pfad-/Methode/-Methoden-Whitelist-Beschränkungen umgehen konnte, die in HTTPTrigger-Objekten kodiert waren. Dieses Problem wurde in Version 1.23.0 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-284Pillar
Improper Access Control
The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.
cwe.mitre.org →CWE-862Class
Missing Authorization
The product does not perform an authorization check when an actor attempts to access a resource or perform an action.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- New CVE Received2026-06-10 18:17 UTC· security-advisories@github.com
- Description: Fission is an open-source, Kubernetes-native serverless framework that simplifies the deployment of functions and applications on Kubernetes. Prior to version 1.23.0, the Fission router registers an internal-style route — /fission-function/<name> and /fission-function/<ns>/<name> — for every Function object, independent of whether any HTTPTrigger exists for that function. The route was mounted on the same listener as user-defined HTTPTriggers (svc/router, port 8888), so any caller who could reach the router could invoke any function by guessing its metadata.name (and namespace), bypassing the host / path / method / method-allow-list restrictions encoded in HTTPTrigger objects. This issue has been patched in version 1.23.0.
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CWE: CWE-284
- CWE: CWE-862
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
go
github.com/fission/fission