Vulnerabilidad en Kargo (CVE-2026-32828)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2026
Última modificación:
30/03/2026
Descripción
Kargo gestiona y automatiza la promoción de artefactos de software. En las versiones 1.4.0 a 1.6.3, 1.7.0-rc.1 a 1.7.8, 1.8.0-rc.1 a 1.8.11, y 1.9.0-rc.1 a 1.9.4, los pasos de promoción http y http-download permiten la falsificación de petición del lado del servidor (SSRF) contra direcciones link-local, más críticamente el endpoint de metadatos de instancia en la nube (169.254.169.254), permitiendo la exfiltración de datos sensibles como credenciales IAM. Estos pasos proporcionan control total sobre los encabezados y métodos de las peticiones, haciendo ineficaces las mitigaciones de SSRF basadas en encabezados de los proveedores de la nube. Un atacante autenticado con permisos para crear/actualizar Stages o elaborar recursos de Promotion puede explotar esto enviando un manifiesto de Promotion malicioso, con datos de respuesta recuperables a través de campos de estado de Promotion, repositorios Git, o un segundo paso http. Este problema ha sido solucionado en las versiones 1.6.4, 1.7.9, 1.8.12 y 1.9.5.
Impacto
Puntuación base 4.0
2.00
Gravedad 4.0
BAJA
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* | 1.4.0 (incluyendo) | 1.6.4 (excluyendo) |
| cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* | 1.7.0 (incluyendo) | 1.7.9 (excluyendo) |
| cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* | 1.8.0 (incluyendo) | 1.8.12 (excluyendo) |
| cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* | 1.9.0 (incluyendo) | 1.9.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



