Apa yang terjadi
NVD menerbitkan CVE-2026-73843 (CVSS 9.6, Critical) pada 2026-08-13, menjelaskan paparan API management internal pada OpenChoreo's externally reachable agent listener untuk platform developer berbasis Kubernetes.
Mengapa penting
OpenChoreo mendasari infrastruktur platform berbasis Kubernetes yang dapat menghost workload agent AI; akses tidak terauthentikasi ke API manajemen cluster/proxy memungkinkan penyerang pivot ke resource cluster internal.
Vektor serangan
internal/cluster-gateway/server.go melayani management API yang dihadapi ke caller pada externally reachable agent listener tanpa autentikasi, memungkinkan penyerang yang dapat menjangkau jaringan menjalankan endpoint /api/proxy/ dan management lainnya
Sistem yang terdampak
OpenChoreo < 1.0.2, < 1.1.2
Mitigasi
Upgrade ke OpenChoreo 1.0.2 / 1.1.2 atau lebih baru