Vulnerabilidad en Argo CD termina exponiendo credenciales sensibles por fallo en su API

Tokens con permisos básicos pueden acceder a información crítica de repositorios en entornos CI/CD.

Una vulnerabilidad crítica en Argo CD, la popular herramienta de gestión de aplicaciones en Kubernetes, ha encendido las alarmas en la comunidad DevSecOps. El fallo descubierto afecta al endpoint /api/v1/projects/{project}/detailed, que responde con información altamente sensible sobre los repositorios asociados a un proyecto, incluso cuando el acceso se realiza con tokens de API de permisos mínimos.

El problema radica en un fallo de autorización en el Project API. Cualquier usuario o servicio con capacidad de “get” sobre proyectos puede solicitar este endpoint y recibir un objeto JSON que incluye en texto plano nombres de usuario y contraseñas de repositorios, rompiendo por completo las expectativas del modelo de seguridad de Argo CD.

El alcance de este fallo es grave: las credenciales expuestas pueden utilizarse para robo de código fuente, manipulación de pipelines CI/CD, inyección de código malicioso e incluso escaladas de privilegios dentro de la infraestructura de desarrollo. Lo más preocupante es que no se limita a roles con permisos avanzados, sino que afecta a cualquier entidad con acceso básico, ampliando de forma peligrosa la superficie de ataque.

Los investigadores advierten que esta vulnerabilidad puede convertirse en un vector privilegiado para ataques de supply chain, ya que una sola cuenta con permisos reducidos podría abrir la puerta a comprometer proyectos completos, introducir código fraudulento o exfiltrar datos confidenciales.

La respuesta de los desarrolladores de Argo CD ha sido rápida: ya están disponibles versiones corregidas (v3.1.2, v3.0.14, v2.14.16 y v2.13.9). Las recomendaciones para administradores son claras:

  • Actualizar de inmediato a las versiones seguras.
  • Auditar los tokens API existentes, revocando los que no sean estrictamente necesarios.
  • Revisar logs históricos para detectar posibles accesos al endpoint vulnerado.
  • Fortalecer la aplicación de roles mínimos y segmentación de privilegios en entornos CI/CD.

Este incidente sirve como recordatorio del alto riesgo que representa una API mal protegida en infraestructuras críticas. La cadena de suministro de software es un objetivo prioritario para atacantes, y vulnerabilidades como esta subrayan la necesidad de monitoreo continuo, parches oportunos y políticas estrictas de privilegios mínimos para proteger proyectos en la nube.

Más información

Scroll al inicio