Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kargo (CVE-2026-24748)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/01/2026
Última modificación:
25/02/2026

Descripción

Kargo gestiona y automatiza la promoción de artefactos de software. Antes de las versiones 1.8.7, 1.7.7 y 1.6.3, se encontró un error con las comprobaciones de autenticación en el endpoint de la API 'GetConfig()'. Esto permitía a usuarios no autenticados acceder a este endpoint especificando una cabecera 'Authorization' con cualquier valor de token 'Bearer' no vacío, independientemente de su validez. Esta vulnerabilidad permitía la exfiltración de datos de configuración, como endpoints para clústeres de Argo CD conectados. Estos datos podrían permitir a un atacante enumerar URLs de clúster y espacios de nombres para su uso en ataques posteriores. Además, el mismo error afectaba al endpoint 'RefreshResource'. Este endpoint no conduce a ninguna revelación de información, pero podría ser utilizado por un atacante no autenticado para realizar un ataque de estilo denegación de servicio contra la API de Kargo. 'RefreshResource' establece una anotación en recursos específicos de Kubernetes para activar reconciliaciones. Si se ejecuta en un bucle constante, esto también podría ralentizar las solicitudes legítimas al servidor de la API de Kubernetes. Este problema ha sido parcheado en las versiones de Kargo 1.8.7, 1.7.7 y 1.6.3. No hay soluciones alternativas para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* 1.6.3 (excluyendo)
cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* 1.7.0 (incluyendo) 1.7.7 (excluyendo)
cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* 1.8.0 (incluyendo) 1.8.7 (excluyendo)