Synacktiv: uautentisert kodekjøring i Argo CD uten offisiell rettelse
Synacktiv har offentliggjort en sårbarhet i repo-server-komponenten i Argo CD, etter å ha varslet vedlikeholderne i januar 2025. Feilen ligger i en eksponert intern gRPC-tjeneste som kan ta imot spesiallagde forespørsler, slik at kustomize kjører et skript angriperen kontrollerer fra et oppgitt Git-repositorium. Synacktiv demonstrerte problemet mot Argo CD v2.13.3 og opplyste ved publisering 1. juli 2026 at det ikke forelå noen offisiell rettelse. Anbefalt kontroll er streng nettverkspolicy som isolerer repo-server og Redis.
Hva det betyr for virksomheten
Argo CD er utplasseringsmekanismen i mange Kubernetes-miljøer, og har derfor rettighetene som skal til for å endre alt som kjører. Full kompromittering av klyngen betyr i praksis at angriperen kan endre produksjonskoden din uten å røre kildekodearkivet. Uten tilgjengelig rettelse er dette et arkitekturproblem som må løses med segmentering, ikke med oppdateringsplan.
Berigo anbefaler
- Innfør nettverkspolicy i Kubernetes som isolerer repo-server og Redis fra alt annet enn Argo CDs egne komponenter.
- Kontroller at ingen Argo CD-komponent er eksponert utenfor klyngen, verken direkte eller via tjenestenett.
- Overvåk endringer i utplasseringer som ikke har et tilsvarende spor i Git, og varsle på avvik.
- Følg vedlikeholdernes kanaler tett og planlegg oppdatering så snart en rettelse foreligger.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt