Vulnerabilidad en Devtron de Devtron-labs (CVE-2026-25538)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/02/2026
Última modificación:
11/02/2026
Descripción
Devtron es una plataforma de integración de herramientas de código abierto para Kubernetes. En la versión 2.0.0 y anteriores, existe una vulnerabilidad en la interfaz de la API de Atributos de Devtron, que permite a cualquier usuario autenticado (incluidos los desarrolladores de CI/CD con bajos privilegios) obtener la clave de firma del Token de la API global accediendo al endpoint /orchestrator/attributes?key=apiTokenSecret. Después de obtener la clave, los atacantes pueden falsificar tokens JWT para identidades de usuario arbitrarias sin conexión, obteniendo así control total sobre la plataforma Devtron y moviéndose lateralmente al clúster de Kubernetes subyacente. Este problema ha sido parcheado mediante el commit d2b0d26.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:devtron:devtron:*:*:*:*:*:kubernetes:*:* | 2.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



