Argo Workflows는 Kubernetes에서 병렬 작업을 조정하기 위한 오픈 소스 컨테이너 기반 워크플로 엔진입니다. 3.7.15 및 4.0.6 이전에는 CVE-2026-31892에 대한 허용 목록 수정이 불완전합니다. 왜냐하면 Workflow/util/merge.go ValidateUserOverrides 및 SanitizeUserWorkflowSpec은 리플렉션을 통해 WorkflowSpec의 최상위 필드만 이동하고 WorkflowSpec.ArtifactGC는 허용 목록에 모두 포함되어 있기 때문입니다. 해당 필드 뒤의 구조체인 WorkflowLevelArtifactGC에는 내용이 unmo로 흐르는 PodSpecPatch 하위 필드가 있습니다.
Argo Workflows는 Kubernetes에서 병렬 작업을 조정하기 위한 오픈 소스 컨테이너 기반 워크플로 엔진입니다. 3.7.15 및 4.0.6 이전에는 CVE-2026-31892에 대한 허용 목록 수정이 불완전합니다. 왜냐하면 Workflow/util/merge.go ValidateUserOverrides 및 SanitizeUserWorkflowSpec은 리플렉션을 통해 WorkflowSpec의 최상위 필드만 이동하고 WorkflowSpec.ArtifactGC는 허용 목록에 모두 포함되어 있기 때문입니다. 해당 필드 뒤의 구조체인 WorkflowLevelArtifactGC에는 내용이 수정되지 않은 PodSpecPatch 하위 필드가 있으며 그 내용은 이슈 GC Pod의 util.ApplyPodSpecPatch로 전달됩니다. 동일한 싱크는 WorkflowSpec.PodSpecPatch에 대해 원래 수정 사항이 닫혔으므로 사용자는 templateReferencing: Strict 또는 Secure(출력 아티팩트 및 설정을 선언하는 참조된 WorkflowTemplate에 대해)에서 워크플로를 제출합니다. spec.artifactGC.strategy: OnWorkflowCompletion)은 여전히 임의의 전략적 병합 패치를 아티팩트-GC 포드에 주입할 수 있습니다(hostPath 볼륨, 특권: true, 임의 이미지 및 명령, 호스트 네트워크: true 포함). 이는 엄격/보안 참조 모드의 명시된 목적을 무효화합니다. 이 문제는 버전 3.7.15 및 4.0.6에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 89.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 89.00 |
VPI 공식 vpi-v1 기준