Ir para o conteúdo

CVE-2026-92393: falha no YuniKorn

Aviso publicado em 7 de outubro de 2026: Apache YuniKorn até a versão 1.9.0 pode ignorar verificações de rótulos e anotações na atualização de workloads.

Por Wendelmaques ·

Fonte: CVE-2026-92393: Apache YuniKorn permite contornar controle de admissão com operação UPDATE de workload (seclists.org). Texto preparado com IA a partir dessa fonte.

O que aconteceu e o que fazer

O aviso CVE-2026-92393, publicado em 7 de outubro de 2026 por Wilfred Spiegelenburg no feed oss-sec, informa que o Apache YuniKorn 1.9.0 e versões anteriores não verificam rótulos e anotações de usuário na operação UPDATE de workloads, permitindo contornar essas verificações. São afetadas versões anteriores à 1.10.0. A classificação informada é CVSS 4.0: 2.0, baixa, com vetor AV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Para consultar e verificar o registro, procure o CVE e a data no arquivo público do oss-sec e confira a versão instalada e o aviso original.

Na prática, uma empresa que usa YuniKorn pode inventariar versões e workloads, atualizar para uma versão corrigida e testar se políticas de admissão e validações de rótulos e anotações continuam sendo aplicadas em operações UPDATE. Também pode implementar monitoramento de alterações e alertas para workloads, além de registrar evidências de conformidade. O trabalho adequado é de segurança e operação de Kubernetes, sem necessidade de forçar um uso de IA.

Como a consultoria pode ajudar

A Wendelmaques pode diagnosticar a exposição no ambiente Kubernetes, mapear versões e políticas afetadas e elaborar uma implementação delimitada para atualização, testes, monitoramento e operação das verificações de workloads.

Próximo passo

Envie uma breve descrição do seu ambiente e do caso para receber uma proposta delimitada de diagnóstico e implementação.

Consultoria para seu projeto

Diagnóstico, implantação e acompanhamento da infraestrutura, com escopo e investimento definidos na proposta.

Sob proposta

Solicitar proposta