Prowler é uma plataforma de segurança na nuvem. Antes de 5.36.0, o teste de conexão do fornecedor de Kubernetes aceitou o kubeconfig_content contendo um legado gcp- auth-provider com config.cmd-path e config.cmd-args porque o kubeconfig_contém_exec_auth em api/src/backend/api/v 1 /serializers.py verificou apenas blocos executivos, e POST /api/v 1 /providers/ {id}/connexion carregou- o através de config. load_kube_config_from_dict no prowler/providers/kubernetes/kubernetes_provider.py, causando que o comando do kubenetes-python CommandTokenSource.token executasse o comando fornecido pelo atacante através do subprocesso.Ponha em contato com o trabalhador compartilhado. Este problema é corrigido na versão 5.36.0. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 73263 foi publicado em 2026 - 08 - 12 T 15: 18: 30.943 Z e última modificação em 2026 - 08 - 12 T 16: 17: 21.910 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.9, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, pontuação de exploração 3.1, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 78.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.