<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Argo CD</title>
    <link>https://feed.xonatec.ch/produkte/argo-cd</link>
    <description>Priorisierte Schwachstellen-Reports für Argo CD. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Wed, 15 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/argo-cd.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>CVE-2026-28229 — Argo Workflows: unbefugter Zugriff auf WorkflowTemplates und eingebettete Secrets</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-28229</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-28229</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo Workflows ist eine Open-Source-Workflow-Engine für Kubernetes. Laut NVD erlauben vor den Versionen 4.0.2 und 3.7.11 die WorkflowTemplate-Endpunkte jedem Client, WorkflowTemplates und ClusterWorkflowTemplates abzurufen; jede Anfrage mit einem beliebigen Bearer-Token kann sensiblen Template-Inhalt inklusive eingebetteter Secret-Manifeste offenlegen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Auf Argo Workflows 4.0.2 oder 3.7.11 aktualisieren.

Severity: Kritisch · CVSS: 9.8 · EPSS: 0.7%

Betroffene Produkte: argo-cd</description>
      <category>Kritisch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2026-6388 — Argo CD Image Updater: Umgehung von Namespace-Grenzen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-6388</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-6388</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im Argo CD Image Updater wurde eine Schwachstelle gefunden, die es einem Angreifer mit Berechtigungen zum Erstellen oder Ändern einer ImageUpdater-Ressource in einer mandantenfähigen Umgebung ermöglicht, Namespace-Grenzen zu umgehen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

Severity: Kritisch · CVSS: 9.1 · EPSS: 0.4%

Betroffene Produkte: argo-cd</description>
      <category>Kritisch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2025-55190 — Argo CD: Offenlegung von Repository-Zugangsdaten über Projekt-API</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-55190</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-55190</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo CD ist ein deklaratives GitOps-Continuous-Delivery-Werkzeug für Kubernetes. In den Versionen 2.13.0 bis 2.13.8, 2.14.0 bis 2.14.15, 3.0.0 bis 3.0.12 sowie 3.1.0-rc1 bis 3.1.1 können API-Tokens mit projektbezogenen Berechtigungen über den Projekt-Detail-Endpunkt sensible Repository-Zugangsdaten (Benutzernamen, Passwörter) abrufen, auch ohne expliziten Zugriff auf Secrets. Betroffen ist jedes Token mit project-get-Berechtigung, einschliesslich globaler Berechtigungen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 2.13.9, 2.14.16, 3.0.14 oder 3.1.2 aktualisieren.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: argo-cd</description>
      <category>Kritisch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2025-47933 — Cross-Site-Scripting in Argo CD</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-47933</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-47933</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Argo CD vor den Versionen 2.13.8, 2.14.13 und 3.0.4 kann ein Angreifer über die API beliebige Aktionen im Namen des Opfers ausführen. Ursache ist eine unzureichende Filterung von URL-Protokollen auf der Repository-Seite, wodurch ein Angreifer mit Bearbeitungsrecht am Repository Cross-Site-Scripting erreichen kann. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf 2.13.8, 2.14.13 oder 3.0.4.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: argo-cd</description>
      <category>Kritisch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2024-31989 — Argo CD: unautorisierter Zugriff auf Redis ermöglicht Rechteausweitung</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-31989</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-31989</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Argo CD, einem deklarativen GitOps-Werkzeug für Kubernetes, kann sich ein unprivilegierter Pod aus einem anderen Namespace desselben Clusters mit dem Redis-Server auf Port 6379 verbinden. Ohne strikte Zugriffskontrollen kann dies zu einer Rechteausweitung bis auf die Ebene des Cluster-Controllers oder zu Informationsabfluss führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf Version 2.8.19, 2.9.15 oder 2.10.10 aktualisieren und Netzwerkrichtlinien für den Redis-Zugriff durchsetzen.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: argo-cd</description>
      <category>Kritisch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2024-21652 — Argo CD: Umgehung des Brute-Force-Schutzes beim Login</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-21652</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-21652</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo CD ist ein deklaratives GitOps-Werkzeug für Continuous Delivery unter Kubernetes. In Versionen vor 2.8.13, 2.9.9 und 2.10.4 kann ein Angreifer eine Kette von Schwachstellen ausnutzen, darunter eine Denial-of-Service-Lücke und eine Schwäche bei der In-Memory-Datenspeicherung, um den Brute-Force-Schutz des Logins wirksam zu umgehen. Dadurch lässt sich nicht nur der Dienst zum Absturz bringen und damit alle Nutzer beeinträchtigen, sondern es sind auch unbegrenzte Anmeldeversuche möglich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2.8.13, 2.9.9 beziehungsweise 2.10.4.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: argo-cd</description>
      <category>Kritisch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2024-28175 — Cross-Site-Scripting mit erhöhten Rechten in Argo CD</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-28175</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-28175</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Durch unzureichende Filterung der URL-Protokolle in den link.argocd.argoproj.io-Annotationen kann ein Angreifer in der Argo-CD-Oberflaeche einen javascript:-Link einschleusen. Klickt ein Opfer darauf, wird das Skript mit dessen Rechten bis hin zu Admin ausgeführt und erlaubt beliebige Aktionen über die API. Betroffen sind alle ungepatchten Versionen ab v1.0.0. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf Argo CD 2.10.3, 2.9.8 oder 2.8.12.

Severity: Kritisch · CVSS: 9

Betroffene Produkte: argo-cd</description>
      <category>Kritisch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2023-40029 — Argo CD: Offenlegung vollständiger Cluster-Secrets über last-applied-configuration-Annotation</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-40029</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-40029</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Argo CD können Cluster-Secrets deklarativ verwaltet werden; dabei wird der vollständige Secret-Inhalt in der Annotation kubectl.kubernetes.io/last-applied-configuration gespeichert. Mit der Möglichkeit, Cluster-Labels und -Annotationen zu verwalten, wird dieser Inhalt exponiert – ein Nutzer mit clusters,get-RBAC-Recht kann über die Argo-CD-API sensible Daten wie Bearer-Token einsehen. CVSS-Basiswert: 9.9 (Kritisch). Behoben in den Versionen 2.8.3, 2.7.14 und 2.6.15. Empfohlene Massnahme: auf eine dieser Versionen aktualisieren; wer nicht aktualisieren kann, sollte Cluster-Secrets mit dem server-side-apply-Flag ausbringen.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: argo-cd</description>
      <category>Kritisch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2026-42294 — Argo Workflows – Out-of-Memory im Webhook-Interceptor</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-42294</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-42294</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo Workflows ist eine quelloffene, container-native Workflow-Engine für Kubernetes. Vor den Versionen 3.7.14 und 4.0.5 lädt der Webhook-Interceptor den gesamten Anfrage-Body in den Speicher, bevor die Anfrage authentifiziert oder ihre Signatur geprüft wird. Dies betrifft den öffentlich erreichbaren Endpunkt /api/v1/events/, sodass ein Angreifer mit einem extrem grossen Body (z. B. mehrere Gigabyte) den Argo-Server zu übermässiger Speicherbelegung und damit zu einem Out-of-Memory-Absturz und Denial of Service bringen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Version 3.7.14 bzw. 4.0.5.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.6%

Betroffene Produkte: argo-cd</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2026-42297 — Argo Workflows – Fehlende Autorisierung im ConfigMap-Sync-Service</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-42297</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-42297</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo Workflows ist eine quelloffene, container-native Workflow-Engine zur Orchestrierung paralleler Jobs auf Kubernetes. In den Versionen 4.0.0 bis vor 4.0.5 führt der ConfigMap-basierte Provider des Sync-Service (server/sync/sync_cm.go) bei sämtlichen CRUD-Operationen keinerlei Autorisierungsprüfungen durch. Jeder authentifizierte Benutzer – auch mit gefälschten Bearer-Tokens – kann Kubernetes-ConfigMaps mit Synchronisationslimits anlegen, lesen, ändern und löschen. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Version 4.0.5 aktualisieren.

Severity: Hoch · CVSS: 8.3 · EPSS: 0.5%

Betroffene Produkte: argo-cd</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2026-42296 — Argo Workflows – Umgehung von templateReferencing: Strict</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-42296</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-42296</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo Workflows ist eine quelloffene, container-native Workflow-Engine zur Orchestrierung paralleler Jobs auf Kubernetes. Vor den Versionen 3.7.14 und 4.0.5 kann ein Benutzer mit Berechtigung zum Erstellen von Workflows die Vorgabe templateReferencing: Strict umgehen und so Host-Netzwerkzugriff erlangen, Service-Accounts wechseln, den Pod-Security-Context überschreiben, Tolerations für die Einplanung auf Control-Plane-Knoten hinzufügen oder das Einhängen von SA-Tokens aktivieren. Die praktische Auswirkung hängt von den vorhandenen Kubernetes-Kontrollen ab. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 3.7.14 bzw. 4.0.5 aktualisieren.

Severity: Hoch · CVSS: 8.1 · EPSS: 0.4%

Betroffene Produkte: argo-cd</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2026-31892 — Argo Workflows – podSpecPatch umgeht WorkflowTemplate-Sicherheitseinstellungen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-31892</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-31892</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo Workflows ist eine quelloffene, container-native Workflow-Engine für Kubernetes. In Versionen ab 2.9.0 vor 4.0.2 und 3.7.11 kann ein Nutzer, der Workflows einreichen darf, sämtliche in einem WorkflowTemplate definierten Sicherheitseinstellungen umgehen, indem er ein podSpecPatch-Feld in seine Workflow-Einreichung aufnimmt. Dies wirkt selbst bei templateReferencing: Strict, da podSpecPatch beim Spec-Merge Vorrang hat und ohne Sicherheitsvalidierung direkt auf die Pod-Spec angewendet wird. Behoben in 4.0.2 und 3.7.11. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 4.0.2 bzw. 3.7.11.

Severity: Hoch · CVSS: 8.1 · EPSS: 0.4%

Betroffene Produkte: argo-cd</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2026-40886 — Argo Workflows – Controller-Absturz durch fehlerhafte pod-gc-strategy-Annotation</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-40886</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-40886</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo Workflows ist eine container-native Workflow-Engine für die Orchestrierung paralleler Jobs auf Kubernetes. In den Versionen 3.6.5 bis 4.0.4 führt ein ungeprüfter Array-Index in der Funktion podGCFromPod() des Pod-Informers zu einer Controller-weiten Panik, wenn ein Workflow-Pod eine fehlerhafte Annotation workflows.argoproj.io/pod-gc-strategy trägt. Da die Panik in einer Informer-Goroutine ausserhalb des recover()-Bereichs auftritt, stürzt der gesamte Controller-Prozess ab; der vergiftete Pod überdauert Neustarts und löst eine Absturzschleife aus, die jede Workflow-Verarbeitung blockiert, bis der Pod manuell gelöscht wird. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 4.0.5 bzw. 3.7.14 aktualisieren.

Severity: Hoch · CVSS: 7.7 · EPSS: 0.4%

Betroffene Produkte: argo-cd</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2026-45738 — Argo CD: Missbrauch von link-Annotationen durch Nutzer mit Schreibrechten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-45738</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-45738</guid>
      <pubDate>Tue, 21 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Argo CD, einem deklarativen GitOps-Werkzeug für Continuous Delivery unter Kubernetes, können Benutzer mit Schreibzugriff auf Anwendungen vor den Versionen 3.2.12, 3.3.10 und 3.4.2 Annotationen des Typs link.argocd.argoproj.io/* setzen. Weitere Details zur Auswirkung liegen in den übernommenen Quelldaten nur teilweise vor. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

Severity: Hoch · CVSS: 7.3 · EPSS: 0.3%

Betroffene Produkte: argo-cd</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2026-43824 — Argo CD – ServerSideDiff gibt Kubernetes-Secret-Daten im Klartext preis</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-43824</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-43824</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Argo CD 3.2.0 vor 3.2.11 sowie 3.3.0 vor 3.3.9 erlaubt die Funktion ServerSideDiff das Auslesen von Kubernetes-Secret-Daten im Klartext. Die Schwachstelle ist über das Netzwerk mit niedrigen Rechten ausnutzbar und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Argo CD 3.2.11 bzw. 3.3.9 oder neuer aktualisieren.

Severity: Hoch · CVSS: 7.7 · EPSS: 0.2%

Betroffene Produkte: argo-cd, kubernetes</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category><category>Kubernetes</category>
    </item>
    <item>
      <title>CVE-2026-27173 — Airflow – Offenlegung von JWT-Tokens der Kubernetes-Executors</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-27173</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-27173</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>JWT-Tokens, die von Workern in Kubernetes-Executors verwendet werden, waren für Benutzer mit ausschliesslich lesendem Zugriff auf Kubernetes-Pods einsehbar. Dadurch könnten Benutzer mit reinem Lesezugriff Aktionen ausführen, die eigentlich nur laufenden Tasks über das Task SDK vorbehalten waren, und möglicherweise den Zustand der Airflow-Datenbank verändern. CVSS-Basiswert: 8.7 (Hoch).

Severity: Hoch · CVSS: 8.7

Betroffene Produkte: argo-cd, harbor, keycloak, kubernetes</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category><category>CNCF / VMware</category><category>Red Hat / CNCF</category><category>Kubernetes</category>
    </item>
    <item>
      <title>CVE-2025-66626 — Argo Workflows: fehlerhafte Symlink-Behandlung beim Entpacken von Archiven</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-66626</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-66626</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo Workflows ist eine container-native Workflow-Engine zur Orchestrierung paralleler Jobs auf Kubernetes. Versionen 3.6.13 und darunter sowie 3.7.0 bis 3.7.4 enthalten unsicheren untar-Code, der symbolische Links in Archiven verarbeitet; die Berechnung des Link-Ziels und die anschliessende Prüfung sind fehlerhaft. Ein Angreifer kann dadurch die Datei /var/run/argo/argoexec mit einem eigenen Skript überschreiben, das beim Start des Pods ausgeführt wird. Der gegen CVE-2025-62156 eingespielte Patch ist gegen bösartige Archive mit symbolischen Links wirkungslos. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 3.6.14 oder 3.7.5.

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: argo-cd</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2025-62156 — Argo Workflows Zip-Slip-Pfadtraversierung bei der Artefakt-Extraktion</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-62156</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-62156</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo Workflows ist eine container-native Workflow-Engine für Kubernetes. In Versionen vor 3.6.12 sowie 3.7.0 bis 3.7.2 besteht bei der Artefakt-Extraktion eine Zip-Slip-Pfadtraversierung. Die Entpack-Logik validiert nicht, dass der Eintragsname innerhalb des vorgesehenen Zielverzeichnisses bleibt, sodass ein boesartiges Archiv Dateien ausserhalb des Extraktionspfads in Systemverzeichnisse wie /etc schreiben kann. Dies ermöglicht das Anlegen oder Überschreiben beliebiger Dateien und kann zu Rechteausweitung oder Persistenz im Container führen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Argo Workflows 3.6.12 oder 3.7.3.

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: argo-cd</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2024-22424 — Argo CD: CSRF-Schwachstelle durch fehlende Content-Type-Prüfung</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-22424</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-22424</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Argo-CD-API prüft vor den behobenen Versionen den Content-Type eingehender Anfragen nicht korrekt, wodurch ein Angreifer die CORS-Preflight-Prüfung des Browsers umgehen und eine Cross-Site-Request-Forgery-Attacke ausführen kann. Ein Opfer, das eine präparierte Webseite auf derselben übergeordneten Domain aufruft, kann so unbemerkt zur Ausführung von Aktionen wie dem Anlegen einer Anwendung mit schädlichem Code gebracht werden. Betroffen ist das Produkt Argo CD des Argo Project (CNCF). CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 2.10-rc2, 2.9.4, 2.8.8 oder 2.7.15 (bzw. die angegebene korrigierte Version) einspielen.

Severity: Hoch · CVSS: 8.3

Betroffene Produkte: argo-cd</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2023-38495 — Crossplane – Fehlende Validierung von Paketinhalten</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-38495</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-38495</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Crossplane validiert in Versionen vor 1.11.5, 1.12.3 und 1.13.0 im Image-Backend die Byte-Inhalte von Crossplane-Paketen nicht. Dadurch erkennt Crossplane nicht, wenn ein Angreifer ein Paket manipuliert hat. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Auf Crossplane 1.11.5, 1.12.3 oder 1.13.0 aktualisieren; ersatzweise nur Images aus vertrauenswürdigen Quellen verwenden und Bearbeitungsrechte für Pakete auf Administratoren beschränken.

Severity: Hoch · CVSS: 8.3

Betroffene Produkte: argo-cd, harbor, keycloak</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category><category>CNCF / VMware</category><category>Red Hat / CNCF</category>
    </item>
    <item>
      <title>CVE-2026-23960 — Argo Workflows – Stored XSS in der Artefakt-Verzeichnisauflistung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-23960</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-23960</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo Workflows ist eine quelloffene, container-native Workflow-Engine zur Orchestrierung paralleler Jobs auf Kubernetes. In Versionen vor 3.6.17 und 3.7.8 erlaubt ein Stored-XSS in der Artefakt-Verzeichnisauflistung das Einschleusen von Skripten. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

Severity: Mittel · CVSS: 5.4 · EPSS: 0.3%

Betroffene Produkte: argo-cd</description>
      <category>Mittel</category><category>Argo Project (CNCF)</category>
    </item>
    <item>
      <title>CVE-2026-45737 — Argo CD: Offenlegung von Kubernetes-Secret-Werten über ServerSideDiff</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-45737</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-45737</guid>
      <pubDate>Tue, 21 Jul 2026 00:00:00 GMT</pubDate>
      <description>Argo CD, ein deklaratives GitOps-Werkzeug für Continuous Delivery in Kubernetes, kann in den Versionen ab 3.2.0 bis vor 3.2.12, 3.3.10 und 3.4.2 über die Funktion ServerSideDiff in Kubernetes-Secrets eingebettete Werte offenlegen. Dadurch können vertrauliche Informationen preisgegeben werden. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Argo CD 3.2.12, 3.3.10 bzw. 3.4.2.

Severity: Mittel · CVSS: 6.3 · EPSS: 0.3%

Betroffene Produkte: argo-cd</description>
      <category>Mittel</category><category>Argo Project (CNCF)</category>
    </item>
  </channel>
</rss>
