Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pipeline de tektoncd (CVE-2026-33211)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/03/2026
Última modificación:
26/03/2026

Descripción

El proyecto Tekton Pipelines proporciona recursos estilo k8s para declarar pipelines estilo CI/CD. A partir de la versión 1.0.0 y antes de las versiones 1.0.1, 1.3.3, 1.6.1, 1.9.2 y 1.10.2, el resolvedor git de Tekton Pipelines es vulnerable a salto de ruta a través del parámetro 'pathInRepo'. Un inquilino con permiso para crear 'ResolutionRequests' (por ejemplo, creando 'TaskRuns' o 'PipelineRuns' que usan el resolvedor git) puede leer archivos arbitrarios del sistema de archivos del pod del resolvedor, incluyendo tokens de ServiceAccount. El contenido del archivo se devuelve codificado en base64 en 'resolutionrequest.status.data'. Las versiones 1.0.1, 1.3.3, 1.6.1, 1.9.2 y 1.10.2 contienen un parche.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:tekton_pipelines:*:*:*:*:*:go:*:* 1.1.0 (incluyendo) 1.3.3 (excluyendo)
cpe:2.3:a:linuxfoundation:tekton_pipelines:*:*:*:*:*:go:*:* 1.4.0 (incluyendo) 1.6.1 (excluyendo)
cpe:2.3:a:linuxfoundation:tekton_pipelines:*:*:*:*:*:go:*:* 1.7.0 (incluyendo) 1.9.2 (excluyendo)
cpe:2.3:a:linuxfoundation:tekton_pipelines:*:*:*:*:*:go:*:* 1.10.0 (incluyendo) 1.10.2 (excluyendo)
cpe:2.3:a:linuxfoundation:tekton_pipelines:1.0.0:*:*:*:*:go:*:*