Apache YuniKorn: falha contorna controle de admissão
Aviso publicado em 7 de outubro de 2026 descreve uma falha no Apache YuniKorn, com severidade média CVSS 4.0 de 4,8, que pode contornar verificações de anotação do usuário.
Fonte: CVE-2026-97146: Apache YuniKorn permite contornar controle de admissão por falsificação de rótulo do sistema (seclists.org). Texto preparado com IA a partir dessa fonte.
O que aconteceu e o que fazer
O aviso de segurança, publicado em 7 de outubro de 2026, relata que o Apache YuniKorn 1.9.0 e versões anteriores permitem contornar a verificação de anotações do usuário quando um pod recebe o rótulo secundário `app=yunikorn`. Nesse caso, as verificações que limitam o conteúdo da anotação não são executadas. A classificação informada é CVSS 4.0: 4,8, severidade média. Consulte o original no arquivo da lista oss-sec, edição do quarto trimestre de 2026, item 85, e confira os detalhes e a versão afetada no aviso CVE-2026-97146.
Uma resposta prática é identificar clusters e workloads com versões afetadas, atualizar para uma versão corrigida e revisar políticas que controlam rótulos e anotações de pods. A empresa também pode implementar monitoramento de alterações desses campos e alertas para combinações suspeitas, com evidências registradas para auditoria. O aviso não especifica aqui qual versão corrigida deve ser adotada; confirme essa informação no comunicado original antes de planejar a atualização.
Como a consultoria pode ajudar
A Wendelmaques pode diagnosticar a exposição em clusters, mapear versões e políticas afetadas e propor um escopo para atualização, controles de rótulos e anotações, monitoramento e operação dos alertas.
Próximo passo
Envie uma breve descrição do seu ambiente YuniKorn e das dúvidas sobre a exposição para receber uma proposta com escopo definido.
Consultoria para seu projeto
Diagnóstico, implantação e acompanhamento da infraestrutura, com escopo e investimento definidos na proposta.
Sob proposta
Solicitar proposta