Report
CVE-2026-40886 Hoch

Argo Workflows – Controller-Absturz durch fehlerhafte pod-gc-strategy-Annotation

Kennzahlen

CVSS-Basiswert
7.7
EPSS
0.38%
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Argo Workflows ist eine container-native Workflow-Engine für die Orchestrierung paralleler Jobs auf Kubernetes. In den Versionen 3.6.5 bis 4.0.4 führt ein ungeprüfter Array-Index in der Funktion podGCFromPod() des Pod-Informers zu einer Controller-weiten Panik, wenn ein Workflow-Pod eine fehlerhafte Annotation workflows.argoproj.io/pod-gc-strategy trägt. Da die Panik in einer Informer-Goroutine ausserhalb des recover()-Bereichs auftritt, stürzt der gesamte Controller-Prozess ab; der vergiftete Pod überdauert Neustarts und löst eine Absturzschleife aus, die jede Workflow-Verarbeitung blockiert, bis der Pod manuell gelöscht wird. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 4.0.5 bzw. 3.7.14 aktualisieren.

Changelog

  1. 2026-07-19 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Argo CD

Alle Reports zu Argo CD

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.