CVE-2026-92393: falha no YuniKorn
Aviso publicado em 7 de outubro de 2026: Apache YuniKorn até a versão 1.9.0 pode ignorar verificações de rótulos e anotações na atualização de workloads.
Fonte: CVE-2026-92393: Apache YuniKorn permite contornar controle de admissão com operação UPDATE de workload (seclists.org). Texto preparado com IA a partir dessa fonte.
O que aconteceu e o que fazer
O aviso CVE-2026-92393, publicado em 7 de outubro de 2026 por Wilfred Spiegelenburg no feed oss-sec, informa que o Apache YuniKorn 1.9.0 e versões anteriores não verificam rótulos e anotações de usuário na operação UPDATE de workloads, permitindo contornar essas verificações. São afetadas versões anteriores à 1.10.0. A classificação informada é CVSS 4.0: 2.0, baixa, com vetor AV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Para consultar e verificar o registro, procure o CVE e a data no arquivo público do oss-sec e confira a versão instalada e o aviso original.
Na prática, uma empresa que usa YuniKorn pode inventariar versões e workloads, atualizar para uma versão corrigida e testar se políticas de admissão e validações de rótulos e anotações continuam sendo aplicadas em operações UPDATE. Também pode implementar monitoramento de alterações e alertas para workloads, além de registrar evidências de conformidade. O trabalho adequado é de segurança e operação de Kubernetes, sem necessidade de forçar um uso de IA.
Como a consultoria pode ajudar
A Wendelmaques pode diagnosticar a exposição no ambiente Kubernetes, mapear versões e políticas afetadas e elaborar uma implementação delimitada para atualização, testes, monitoramento e operação das verificações de workloads.
Próximo passo
Envie uma breve descrição do seu ambiente e do caso para receber uma proposta delimitada de diagnóstico e implementação.
Consultoria para seu projeto
Diagnóstico, implantação e acompanhamento da infraestrutura, com escopo e investimento definidos na proposta.
Sob proposta
Solicitar proposta