O projeto de Pipelines Tekton fornece o k 8 Recursos do estilo s para a declaração de condutores do estilo CI/ CD. Começando na versão 1.0.0 e antes das versões 1.0.2, 1.3.4, 1.6.2, 1.9.3, e 1.11.1, a função FetchHttpResource do resolvedor HTTP chama io.ReadAll(resp.Corpo) sem limite de tamanho corporal de resposta. Qualquer inquilino com permissão para criar TaskRuns ou PipelineRuns que faça referência ao resolvedor HTTP pode apontá-lo para um servidor HTTP controlado pelo atacante que retorna um corpo de resposta muito grande dentro do 1 -finestra de tempo de tempo, fazendo com que a cápsula tekton-pipelines- resolvedores seja morta pelo OOM pelo Kubernetes. Porque todos os tipos de resolução (Git, Hub, Bundle, Cluster, HTTP) executam- se na mesma cápsula, o que desfaz esta cápsula nega o serviço de resolução para todo o cluster. A exploração repetida causa um loop de choque sustentado. O mesmo caminho de código vulnerável é alcançado tanto pelas implementações depreciadas do pkg/ resolution/resolver/http como as atuales do pkg/remoterea resolution/resolver/http. Versão 1.0.2, 1.3.4, 1.6.2, 1.9.3, e 1.11.1 Resolva o problema. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 40924 foi publicado em 2026 - 04 - 21 T 21: 16: 45.720 Z e última modificação em 2026 - 06 - 17 T 10: 45: 53.557 Z. O seu estado registrado é modificado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 400.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: pipelines tekton de linuxfoundation. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.