<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Harbor</title>
    <link>https://feed.xonatec.ch/produkte/harbor</link>
    <description>Priorisierte Schwachstellen-Reports für Harbor. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Mon, 20 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/harbor.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>CVE-2026-27173 — Airflow – Offenlegung von JWT-Tokens der Kubernetes-Executors</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-27173</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-27173</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>JWT-Tokens, die von Workern in Kubernetes-Executors verwendet werden, waren für Benutzer mit ausschliesslich lesendem Zugriff auf Kubernetes-Pods einsehbar. Dadurch könnten Benutzer mit reinem Lesezugriff Aktionen ausführen, die eigentlich nur laufenden Tasks über das Task SDK vorbehalten waren, und möglicherweise den Zustand der Airflow-Datenbank verändern. CVSS-Basiswert: 8.7 (Hoch).

Severity: Hoch · CVSS: 8.7

Betroffene Produkte: argo-cd, harbor, keycloak, kubernetes</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category><category>CNCF / VMware</category><category>Red Hat / CNCF</category><category>Kubernetes</category>
    </item>
    <item>
      <title>CVE-2023-38495 — Crossplane – Fehlende Validierung von Paketinhalten</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-38495</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-38495</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Crossplane validiert in Versionen vor 1.11.5, 1.12.3 und 1.13.0 im Image-Backend die Byte-Inhalte von Crossplane-Paketen nicht. Dadurch erkennt Crossplane nicht, wenn ein Angreifer ein Paket manipuliert hat. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Auf Crossplane 1.11.5, 1.12.3 oder 1.13.0 aktualisieren; ersatzweise nur Images aus vertrauenswürdigen Quellen verwenden und Bearbeitungsrechte für Pakete auf Administratoren beschränken.

Severity: Hoch · CVSS: 8.3

Betroffene Produkte: argo-cd, harbor, keycloak</description>
      <category>Hoch</category><category>Argo Project (CNCF)</category><category>CNCF / VMware</category><category>Red Hat / CNCF</category>
    </item>
  </channel>
</rss>
