Synacktiv
資安業者Synacktiv於7月1日發布報告,公開去年通報的Argo CD儲存庫伺服器(Repo Server)重大漏洞研究成果,指出攻擊者可利用特製Git儲存庫,在未經身分驗證情況下觸發執行遠端程式碼,進一步取得儲存庫伺服器控制權,甚至橫向入侵Kubernetes叢集。Synacktiv在2025年1月便向Argo CD專案通報此漏洞,但迄今仍未正式修補,僅有降低風險的緩解措施。
Argo CD是用於將軟體部署到Kubernetes環境的熱門工具,Synacktiv所發現的漏洞,源自Argo CD儲存庫伺服器處理Git儲存庫內容時的安全機制缺陷,攻擊者可誘使儲存庫伺服器提取與執行Git儲存庫中的惡意程式碼,還可藉此發動進一步攻擊,觸發2024年時發現的Argo CD另一重大漏洞CVE-2024-31989,進而可能接管整個叢集。由於Argo CD專案目前沒有提供修補版本,用戶只能採取網路隔離的緩解措施,限制能存取Argo CD儲存庫伺服器的元件,藉此降低風險。