漏洞  ·  2026-08-15

OpenChoreo 开发者平台——代理监听器上的未认证管理 API 暴露

漏洞High 影响GlobalCVE-2026-73843
NVD 在 2026-08-13 发布了 CVE-2026-73843(CVSS 9.6,严重),描述了 OpenChoreo 其基于 Kubernetes 的开发者平台的外部可达代理监听器上内部管理 API 的未认证暴露。
OpenChoreo 支撑可以托管 AI 代理工作负载的基于 Kubernetes 的平台基础设施;对集群管理/代理 API 的未认证访问允许攻击者进入内部集群资源。
internal/cluster-gateway/server.go 在外部可达的代理监听器上不经身份验证即可提供调用者面向的管理 API,允许网络可达的攻击者调用 /api/proxy/ 和其他管理端点
OpenChoreo < 1.0.2、< 1.1.2
升级到 OpenChoreo 1.0.2 / 1.1.2 或更高版本
OpenChoreo commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →