CVE-2026-82882
Reporte público de vulnerabilidad
BAJA Exploit público detectado CVSS 8.8 / HIGH CWE-862GTN Risk Score
Prioridad media
Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.
Resumen ejecutivo
Resumen ejecutivo
Devtron hasta la versión 2.2.0 no aplica comprobaciones de autorización en el punto final GET /orchestrator/api-token/webhook, lo que permite a los usuarios autenticados recuperar tokens de API de administrador. Los atacantes con cualquier cuenta autenticada pueden consultar el punto final con parámetros arbitrarios de proyecto, entorno y aplicación para recuperar tokens JWT de superadministrador en texto plano para un control total de la plataforma. Resumen de riesgo: CVE-2026-82882 presenta CVSS 8.8, severidad ALTA, EPSS 0.31%, CISA KEV: No, exploit público detectado: Sí. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.
Indicadores
¿De qué se trata?
Devtron hasta la versión 2.2.0 no aplica comprobaciones de autorización en el punto final GET /orchestrator/api-token/webhook, lo que permite a los usuarios autenticados recuperar tokens de API de administrador. Los atacantes con cualquier cuenta autenticada pueden consultar el punto final con parámetros arbitrarios de proyecto, entorno y aplicación para recuperar tokens JWT de superadministrador en texto plano para un control total de la plataforma.
Ver descripción original en inglés
Devtron through 2.2.0 fails to enforce authorization checks on the GET /orchestrator/api-token/webhook endpoint, allowing authenticated users to retrieve admin API tokens. Attackers with any authenticated account can query the endpoint with arbitrary project, environment, and application parameters to retrieve plaintext super-admin JWT tokens for full platform control.
Producto / proveedor
Fechas
Estado de explotación
Evidencia encontrada
| Fuente | Estado | Detalle | Confianza |
|---|---|---|---|
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.
¿Cómo superarlo / mitigarlo?
- Mantener monitoreo. La probabilidad actual de explotación es baja según EPSS.
- CVSS alto: evaluar impacto en servicios relevantes.
- Vector de red: revisar exposición pública, reglas de firewall, WAF/VPN y segmentación.
Referencias
- https://github.com/devtron-labs/devtron
- https://github.com/devtron-labs/devtron/blob/v2.2.0/api/apiToken/ApiTokenRestHandler.go
- https://github.com/devtron-labs/devtron/blob/v2.2.0/pkg/apiToken/ApiTokenService.go
- https://github.com/devtron-labs/devtron/issues/7013
- https://www.vulncheck.com/advisories/devtron-through-2.2.0-missing-authorization-via-webhook-api-token-endpoint
- https://github.com/devtron-labs/devtron/issues/7013