Vulnerabilidad en gardenctl-v2 de gardener (CVE-2025-67508)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
12/12/2025
Última modificación:
30/09/2026
Descripción
gardenctl es un cliente de línea de comandos para Gardener que configura el acceso a clústeres y herramientas CLI de proveedores de nube. Al usar shells no POSIX como Fish y PowerShell, las versiones 2.11.0 e inferiores de gardenctl permiten a un atacante con privilegios administrativos para un proyecto de Gardener crear valores de credenciales maliciosos. Los valores de credenciales falsificados se utilizan en objetos Secret de infraestructura que escapan del contexto de cadena previsto cuando se evalúan en entornos Fish o PowerShell utilizados por los operadores de servicio de Gardener. Este problema está solucionado en la versión 2.12.0.
Impacto
Puntuación base 3.x
8.40
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:linuxfoundation:gardenctl:*:*:*:*:*:*:*:* | 2.12.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


