Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tempo Operator (CVE-2025-2786)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
02/04/2025
Última modificación:
09/04/2025

Descripción

Se detectó una falla en Tempo Operator, que crea una cuenta de servicio, un rol de clúster y un enlace de rol de clúster cuando un usuario implementa una instancia de TempoStack o TempoMonolithic. Esta falla permite a un usuario con acceso completo a su espacio de nombres extraer el token de la cuenta de servicio y usarlo para enviar solicitudes TokenReview y SubjectAccessReview, lo que podría revelar información sobre los permisos de otros usuarios. Si bien esto no permite la escalada de privilegios ni la suplantación de identidad, expone información que podría facilitar la recopilación de información para futuros ataques.