Any user with Argo CD application get permissions can extract real Kubernetes Secret values including service account tokens, TLS certificates, database credentials, and API keys. On Applications where IncludeMutationWebhook=true is already set, exploitation requires only read-only Argo CD access.
https://github.com/argoproj/argo-cd/security/advisories/GHSA-3v3m-wc6v-x4x3
Post #2668
2.93K