Kerentanan  ·  2026-08-15

Platform developer OpenChoreo — paparan management API yang tidak terauthentikasi pada agent listener

KerentananHigh dampakGlobalCVE-2026-73843
NVD menerbitkan CVE-2026-73843 (CVSS 9.6, Critical) pada 2026-08-13, menjelaskan paparan API management internal pada OpenChoreo's externally reachable agent listener untuk platform developer berbasis Kubernetes.
OpenChoreo mendasari infrastruktur platform berbasis Kubernetes yang dapat menghost workload agent AI; akses tidak terauthentikasi ke API manajemen cluster/proxy memungkinkan penyerang pivot ke resource cluster internal.
internal/cluster-gateway/server.go melayani management API yang dihadapi ke caller pada externally reachable agent listener tanpa autentikasi, memungkinkan penyerang yang dapat menjangkau jaringan menjalankan endpoint /api/proxy/ dan management lainnya
OpenChoreo < 1.0.2, < 1.1.2
Upgrade ke OpenChoreo 1.0.2 / 1.1.2 atau lebih baru
OpenChoreo commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →