TGViewer
DevOps FM DevOps FM @devops_fm · 5.28K subscribers
Post #50 354
❗️Уязвимость в Argo CD позволяет воровать данные с помощью диаграмм Helm

Уязвимость в инструменте Argo CD, используемом для развертывания приложений в Kubernetes, может использоваться для бокового перемещения, повышения привилегий и хищения конфиденциальной информации, включая пароли и ключи API, сообщает Xakep.RU.

Стоит отметить, что Argo CD официально используется множеством крупных компаний, включая Alibaba Group, BMW Group, Deloitte, Gojek, IBM, Intuit, LexisNexis, Red Hat, Skyscanner, Swisscom и Ticketmaster.

Проблема, обнаруженная в конце января специалистами компании Apiiro, носит идентификатор CVE-2022-24348 (7,7 балла по шкале CVSS) и затрагивает все версии Argo CD. Баг уже устранен в свежих версиях 2.3.0, 2.2.4 и 2.1.9.

Уязвимость относится к типу path-traversal (обход каталога) и позволяет злоумышленникам загружать специально подготовленные YAML-файлы Helm Chart, «выходя» из своей экосистемы приложений и получая доступ к данным других приложений, которые должны находиться за пределами области действия пользователя.
  • 👍 1
More from @devops_fm
  1. Oct 9, 2026👁Канарейка застряла в релизе: поможем с деплоем! Пятница, конец рабочей недели и новый De…
  2. Oct 8, 2026Время пройтись по интересным IT-событиям этой осени!🚀 22 октября в Москве пройдёт Kuber C…
  3. Oct 8, 2026Post #1083
  4. Oct 8, 2026🚨 Пожар в дата-центре «Яндекса» затронул часть инфраструктуры По сообщению компании, 8 ок…
  5. Oct 7, 2026В эфире DevOps FM – срединедельный дайджест новостей 🔔 ⏺GitHub Actions пережил серьёзный…
  6. Oct 5, 2026Как retry может усугубить инцидент Uber недавно опубликовал разбор реального инцидента, в…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →