Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kargo (CVE-2026-32828)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2026
Última modificación:
30/03/2026

Descripción

Kargo gestiona y automatiza la promoción de artefactos de software. En las versiones 1.4.0 a 1.6.3, 1.7.0-rc.1 a 1.7.8, 1.8.0-rc.1 a 1.8.11, y 1.9.0-rc.1 a 1.9.4, los pasos de promoción http y http-download permiten la falsificación de petición del lado del servidor (SSRF) contra direcciones link-local, más críticamente el endpoint de metadatos de instancia en la nube (169.254.169.254), permitiendo la exfiltración de datos sensibles como credenciales IAM. Estos pasos proporcionan control total sobre los encabezados y métodos de las peticiones, haciendo ineficaces las mitigaciones de SSRF basadas en encabezados de los proveedores de la nube. Un atacante autenticado con permisos para crear/actualizar Stages o elaborar recursos de Promotion puede explotar esto enviando un manifiesto de Promotion malicioso, con datos de respuesta recuperables a través de campos de estado de Promotion, repositorios Git, o un segundo paso http. Este problema ha sido solucionado en las versiones 1.6.4, 1.7.9, 1.8.12 y 1.9.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* 1.4.0 (incluyendo) 1.6.4 (excluyendo)
cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* 1.7.0 (incluyendo) 1.7.9 (excluyendo)
cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* 1.8.0 (incluyendo) 1.8.12 (excluyendo)
cpe:2.3:a:akuity:kargo:*:*:*:*:*:kubernetes:*:* 1.9.0 (incluyendo) 1.9.5 (excluyendo)