Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Devtron de Devtron-labs (CVE-2026-25538)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/02/2026
Última modificación:
11/02/2026

Descripción

Devtron es una plataforma de integración de herramientas de código abierto para Kubernetes. En la versión 2.0.0 y anteriores, existe una vulnerabilidad en la interfaz de la API de Atributos de Devtron, que permite a cualquier usuario autenticado (incluidos los desarrolladores de CI/CD con bajos privilegios) obtener la clave de firma del Token de la API global accediendo al endpoint /orchestrator/attributes?key=apiTokenSecret. Después de obtener la clave, los atacantes pueden falsificar tokens JWT para identidades de usuario arbitrarias sin conexión, obteniendo así control total sobre la plataforma Devtron y moviéndose lateralmente al clúster de Kubernetes subyacente. Este problema ha sido parcheado mediante el commit d2b0d26.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:devtron:devtron:*:*:*:*:*:kubernetes:*:* 2.0.0 (excluyendo)