Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-41186

PUBLISHED 30.07.2026

CNA: Tigera

Unauthenticated Go pprof exposure in Calico debug server

Обновлено: 30.07.2026
When Calico's shared debug server is enabled (disabled by default), the Calico kube-controllers and Goldmane components bind their Go pprof debug listener to 0.0.0.0 without authentication. Any pod with network reachability to the listener can retrieve the process heap, goroutine stacks (including function arguments), and command-line arguments. Depending on the process's in-memory state, the heap may contain sensitive material. The debug listener is opt-in but is unsafe when enabled because it offers no authentication and no safe localhost-only binding option.

CWE

Идентификатор Описание
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.
CWE-489 The product is released with debugging code still enabled or active.

CVSS

Оценка Severity Версия Базовый вектор
6 MEDIUM 4.0 CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:L/SA:L

Доп. Информация

Product Status

Calico
Product: Calico
Vendor: Tigera
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.31.6 affected
Наблюдалось в версиях от 3.32.0 до 3.32.1 affected
Calico Enterprise
Product: Calico Enterprise
Vendor: Tigera
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.21.7 affected
Наблюдалось в версиях от 3.22.0 до 3.22.4 affected
Calico Cloud
Product: Calico Cloud
Vendor: Tigera
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 22.4.0 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 30.07.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 30.07.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.