„`html
Zusammenfassung
CVE-2026-49478 beschreibt eine kritische Sicherheitslücke in Fulcio, einer Certificate Authority für die Ausstellung von Code-Signing-Zertifikaten basierend auf OpenID Connect (OIDC) Identitäten. Die Schwachstelle ermöglicht es böswilligen oder kompromittierten OIDC-Issuern, Kubernetes ServiceAccount-Token offenzulegen und Server-Side Request Forgery (SSRF) Angriffe durchzuführen. Das CVSS-Rating von 8.7 klassifiziert diese Lücke als hochgradig kritisch.
Betroffene Systeme
Fulcio Versionen bis einschließlich 1.8.5 sind anfällig für diese Sicherheitslücke. Alle Deployments, die diese Versionen nutzen, benötigen unmittelbare Aufmerksamkeit. Die Schwachstelle betrifft insbesondere Umgebungen, in denen Fulcio mit Kubernetes ServiceAccounts integriert ist.
Technische Details
Die Schwachstelle basiert auf zwei kritischen Implementierungsfehlern:
- Improper Redirect Handling: Fulcio folgt HTTP-Redirects während der OIDC Discovery Phase ohne Validierung der Ziel-Hosts. Dies ermöglicht Cross-Host Redirects zu willkürlichen Servern.
- Token Injection: Kubernetes ServiceAccount Tokens werden automatisch bei OIDC Discovery Requests angehängt, auch wenn diese zu externen Hosts weitergeleitet werden. Dies führt zur unbefugten Token-Offenlegung.
Ein Angreifer kann diese Fehler kombinieren, um Blind-SSRF-Angriffe auszuführen, bösartige JWKS-Schlüssel zu substitutieren und zu cachen, oder ServiceAccount-Tokens zu externen Systemen zu übertragen.
Empfohlene Massnahmen
Kritisch: Upgraden Sie sofort auf Fulcio Version 1.8.6 oder höher. Diese Version implementiert folgende Mitigationen:
- Blockierung von Cross-Host Redirects während OIDC Discovery
- Restriktive Token-Injection-Kontrollen
- Validierte Local Token Loading-Mechanismen
Bis zur VerfĂĽgbarkeit eines Patches sollten OIDC-Issuern streng validiert und Netzwerk-Zugriffskontrollrichtlinien implementiert werden.
Bewertung
CVSS Score: 8.7 (High)
Angriffsvektor: Network
Komplexität: Erfordert Zugang zu kompromittiertem OIDC-Issuer
Priorität: Sofortige Remediation erforderlich
„`