文章总结: ArgoRolloutsDashboard存在CVE-2026-82277未授权操作漏洞,CVSS评分9.8,影响1.10.0及更早版本。因Dashboard默认监听0.0.0.0且变更接口缺少身份认证、授权及CSRF防护,网络邻近攻击者可远程调用PromoteRollout等敏感操作篡改Kubernetes应用部署。建议尽快升级版本,限制Dashboard网络暴露范围,遵循最小权限原则收紧kubeconfig权限,并加强访问层认证授权。 综合评分: 85 文章分类: 漏洞预警,应用安全,云安全
紧急安全预警|Argo Rollouts曝CVSS 9.8未授权操作漏洞,可远程篡改Kubernetes应用部署
原创
tuto tuto
杂杂咱谈
2026年8月30日 00:08 福建
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、漏洞概述
Argo Rollouts Dashboard存在一处严重的未授权操作漏洞(CVE-2026-82277),影响1.10.0及更早版本。
由于Dashboard默认绑定在0.0.0.0,并且部分具有修改能力的API端点缺少身份认证(AuthN)、权限控制(AuthZ)以及CSRF防护,网络邻近的攻击者可能直接调用相关接口,对Kubernetes中的Rollout执行敏感操作。
漏洞最高CVSS 9.8 (Critical)。
二、漏洞详情
| 项目 | 信息 | | — | — | | 漏洞编号 | CVE-2026-82277 | | 产品 | Argo Rollouts Dashboard | | 受影响版本 | ≤ 1.10.0 | | 漏洞类型 | 未授权操作 / 缺少身份认证与权限控制 | | CVSS | 9.8 (Critical) | | 攻击条件 | 网络邻近 | | 身份认证 | 不需要 | | CSRF防护 | 缺失 |
三、漏洞原理
Argo Rollouts Dashboard默认监听:
0.0.0.0
这意味着Dashboard可能对多个网络接口开放。
与此同时,Dashboard暴露了一系列能够修改Rollout状态或配置的接口,但这些接口缺少必要的:
- 身份认证 (Authentication)
- 授权检查 (Authorization)
- CSRF防护
因此,如果攻击者能够访问Dashboard,就可能直接调用这些变更接口。
四、可执行的敏感操作
攻击者可能调用以下操作:
PromoteRolloutAbortRolloutRestartRolloutSetRolloutImageUndoRolloutRetryRollout
这些操作分别涉及Rollout的发布推进、中止、重启、镜像修改、回滚以及重试等行为。
攻击影响范围取决于运行Dashboard的操作员kubeconfig所具有的Kubernetes权限。
五、潜在攻击链
攻击者获得网络访问能力 ↓访问 Argo Rollouts Dashboard ↓Dashboard缺少身份认证/授权 ↓调用未授权变更接口 ↓Promote / Abort / Restart / SetRolloutImage ↓修改 Kubernetes Rollout ↓影响应用部署与运行状态
如果Dashboard对应的kubeconfig拥有较大的Kubernetes权限,攻击者能够执行的操作范围也会随之扩大。
六、影响范围
受影响组件:
argo-rollouts
受影响版本:
≤ 1.10.0
该漏洞并不意味着攻击者能够无条件控制整个Kubernetes集群。实际影响取决于Argo Rollouts Dashboard所使用的操作员kubeconfig权限范围。
因此,如果相关凭据具有跨Namespace甚至更高权限,漏洞造成的影响可能更加严重。
七、修复与缓解
1. 升级Argo Rollouts
优先将argo-rollouts升级至官方修复版本。
2. 限制Dashboard网络访问
避免将Dashboard直接暴露到公网或不受信任的网络。
可以通过网络策略、防火墙、反向代理等方式限制访问来源。
3. 限制kubeconfig权限
遵循最小权限原则,降低Dashboard使用k8s凭据权限,限制跨Namespace访问能力。
4. 加强认证与授权
不要将Dashboard作为无需认证的管理接口直接暴露,应在访问层增加可靠的身份认证和权限控制。
八、总结
CVE-2026-82277是Argo Rollouts Dashboard中的严重未授权操作漏洞,CVSS评分达到9.8。
由于受影响版本的Dashboard可能监听0.0.0.0,同时部分变更接口缺少身份认证、授权控制和CSRF防护,网络邻近攻击者可能在无需凭据的情况下调用敏感操作。
建议运行Argo Rollouts用户尽快升级,并重点检查Dashboard的网络暴露情况以及其kubeconfig权限范围。
Simple #CVE-2026-82277 #Argo
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto tuto《紧急安全预警|Argo Rollouts曝CVSS 9.8未授权操作漏洞,可远程篡改Kubernetes应用部署》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论