CVE-2025-36058CVE-2025-36058是IBM Business Automation Workflow产品中的一个中等严重性安全漏洞。该漏洞存在于IBM Business Automation Workflow容器和IBM Cloud Pak for Business Automation中,攻击者可以通过本地访问利用低权限账号读取ConfigMap中存储的敏感配置信息。漏洞的CVSS评分为5.5,属于中危级别,主要影响系统的机密性,可能导致敏感的业务流程配置、数据库连接信息、API密钥或其他凭据信息被未授权访问。虽然该漏洞需要本地访问权限,但攻击路径相对简单,对于多租户容器环境或共享集群场景具有较高的实际威胁。IBM官方已确认此漏洞并发布了相应的安全补丁,受影响用户应及时更新以消除安全风险。
该漏洞属于容器环境下的敏感信息泄露问题。在Kubernetes/OpenShift容器编排环境中,ConfigMap用于存储应用程序的非敏感配置数据,但开发者有时会错误地将敏感信息(如数据库密码、API密钥、证书等)存储在其中。IBM Business Automation Workflow容器在部署时创建的ConfigMap可能包含敏感的配置参数,攻击者利用本地低权限访问(AV:L/PR:L)即可通过kubectl命令或Kubernetes API直接读取这些ConfigMap内容。具体技术细节包括:1) 容器镜像中部署脚本可能将敏感环境变量或配置文件写入ConfigMap;2) 默认RBAC权限配置可能允许服务账户读取特定命名空间下的ConfigMap;3) 多容器Pod共享的ConfigMap可能被同一节点上的其他Pod访问。攻击者获取ConfigMap内容后,可进一步利用其中的凭据进行横向移动或提权操作。