Ir para o conteúdo

Apache YuniKorn: falha contorna controle de admissão

Aviso publicado em 7 de outubro de 2026 descreve uma falha no Apache YuniKorn, com severidade média CVSS 4.0 de 4,8, que pode contornar verificações de anotação do usuário.

Por Wendelmaques ·

Fonte: CVE-2026-97146: Apache YuniKorn permite contornar controle de admissão por falsificação de rótulo do sistema (seclists.org). Texto preparado com IA a partir dessa fonte.

O que aconteceu e o que fazer

O aviso de segurança, publicado em 7 de outubro de 2026, relata que o Apache YuniKorn 1.9.0 e versões anteriores permitem contornar a verificação de anotações do usuário quando um pod recebe o rótulo secundário `app=yunikorn`. Nesse caso, as verificações que limitam o conteúdo da anotação não são executadas. A classificação informada é CVSS 4.0: 4,8, severidade média. Consulte o original no arquivo da lista oss-sec, edição do quarto trimestre de 2026, item 85, e confira os detalhes e a versão afetada no aviso CVE-2026-97146.

Uma resposta prática é identificar clusters e workloads com versões afetadas, atualizar para uma versão corrigida e revisar políticas que controlam rótulos e anotações de pods. A empresa também pode implementar monitoramento de alterações desses campos e alertas para combinações suspeitas, com evidências registradas para auditoria. O aviso não especifica aqui qual versão corrigida deve ser adotada; confirme essa informação no comunicado original antes de planejar a atualização.

Como a consultoria pode ajudar

A Wendelmaques pode diagnosticar a exposição em clusters, mapear versões e políticas afetadas e propor um escopo para atualização, controles de rótulos e anotações, monitoramento e operação dos alertas.

Próximo passo

Envie uma breve descrição do seu ambiente YuniKorn e das dúvidas sobre a exposição para receber uma proposta com escopo definido.

Consultoria para seu projeto

Diagnóstico, implantação e acompanhamento da infraestrutura, com escopo e investimento definidos na proposta.

Sob proposta

Solicitar proposta