Tekton Pipelines 프로젝트는 CI/CD 스타일 파이프라인 선언을 위한 k8s 스타일 리소스를 제공합니다. 1.11.1 이전에는 HTTP 확인자의 FetchHttpResource 함수가 응답 본문 크기 제한 없이 io.ReadAll(resp.Body)를 호출했습니다. HTTP 해석기를 참조하는 TaskRuns 또는 PipelineRuns를 생성할 수 있는 권한이 있는 모든 테넌트는 1분 제한 시간 내에 매우 큰 응답 본문을 반환하는 공격자가 제어하는 HTTP 서버를 가리킬 수 있으며 이로 인해 tekton-pipelines-resolvers 포드가 OOM 종료됩니다.
Tekton Pipelines 프로젝트는 CI/CD 스타일 파이프라인 선언을 위한 k8s 스타일 리소스를 제공합니다. 1.11.1 이전에는 HTTP 확인자의 FetchHttpResource 함수가 응답 본문 크기 제한 없이 io.ReadAll(resp.Body)를 호출했습니다. HTTP 확인자를 참조하는 TaskRuns 또는 PipelineRuns를 생성할 권한이 있는 모든 테넌트는 1분 제한 시간 내에 매우 큰 응답 본문을 반환하는 공격자가 제어하는 HTTP 서버를 가리킬 수 있으며 이로 인해 tekton-pipelines-resolvers 포드는 Kubernetes에 의해 OOM 종료됩니다. 모든 확인자 유형(Git, Hub, 번들, 클러스터, HTTP)이 동일한 Pod에서 실행되기 때문에 이 Pod가 충돌하면 전체 클러스터에 대한 확인 서비스가 거부됩니다. 반복적인 악용으로 인해 지속적인 충돌 루프가 발생합니다. 더 이상 사용되지 않는 pkg/solution/resolver/http 및 현재 pkg/remotesolution/resolver/http 구현 모두에서 동일한 취약한 코드 경로에 도달합니다. 이 취약점은 1.11.1에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 65.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 65.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 6.5 | MEDIUM | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H | 2026. 04. 23. |
| OSV3rd | 3.1 | 6.5 |
| CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| 2026. 04. 23. |