CVE-2026-97146: falha no controle de admissão do YuniKorn
Advisório publicado pela OSS-Sec em 7 de outubro de 2026 descreve uma forma de contornar verificações de anotações no Apache YuniKorn 1.9.0 e anteriores. A severidade informada é média: CVSS 4.0 de 4,8.
Fonte: CVE-2026-97146: Apache YuniKorn permite contornar controle de admissão por falsificação de rótulo do sistema (seclists.org). Texto preparado com IA a partir dessa fonte.
O que aconteceu e o que fazer
O advisório da OSS-Sec, publicado em 7 de outubro de 2026, relata a CVE-2026-97146 no Apache YuniKorn 1.9.0 e versões anteriores. Segundo a descrição, um pod com o rótulo secundário `app=yunikorn` pode contornar verificações que restringem o conteúdo de anotações do usuário. A severidade informada é CVSS 4.0 de 4,8, média; a exploração requer privilégios elevados e interação do usuário.
Empresas que usam essas versões podem inventariar os clusters e workloads afetados, verificar a configuração dos pods e planejar a atualização para uma versão corrigida. Também podem monitorar a criação de pods e alterações de rótulos e anotações, com alertas para combinações que possam indicar tentativa de contorno do controle de admissão.
Como a consultoria pode ajudar
A Wendelmaques pode diagnosticar a exposição nos clusters e processos de implantação, definir um escopo de correção e implementar atualização, monitoramento e alertas. A operação contínua pode ser dimensionada conforme o ambiente.
Próximo passo
Envie uma breve descrição do seu ambiente YuniKorn e do caso. A Wendelmaques pode avaliar o escopo e preparar uma proposta de implementação.
Consultoria para seu projeto
Diagnóstico, implantação e acompanhamento da infraestrutura, com escopo e investimento definidos na proposta.
Sob proposta
Solicitar proposta