事件经过
NVD 在 2026-08-13 发布了 CVE-2026-73843(CVSS 9.6,严重),描述了 OpenChoreo 其基于 Kubernetes 的开发者平台的外部可达代理监听器上内部管理 API 的未认证暴露。
影响分析
OpenChoreo 支撑可以托管 AI 代理工作负载的基于 Kubernetes 的平台基础设施;对集群管理/代理 API 的未认证访问允许攻击者进入内部集群资源。
攻击途径
internal/cluster-gateway/server.go 在外部可达的代理监听器上不经身份验证即可提供调用者面向的管理 API,允许网络可达的攻击者调用 /api/proxy/ 和其他管理端点
受影响系统
OpenChoreo < 1.0.2、< 1.1.2
缓解措施
升级到 OpenChoreo 1.0.2 / 1.1.2 或更高版本