CVE-2026-40109Flux notification-controller 1.8.3 之前版本存在身份验证绕过漏洞。由于 GCR Receiver 未正确验证 Google OIDC 令牌的电子邮件声明,攻击者可利用任意有效的 Google 签发令牌来认证 Receiver webhook 端点。这可能导致未经授权的触发 Flux 协调操作,尽管实际影响因系统的幂等性特征而受到限制。
该漏洞的核心在于 Flux notification-controller 在处理 GCR Receiver 类型的 Pub/Sub 推送认证时,存在信任配置错误。系统仅验证了令牌是否由 Google 签发,而未校验令牌中特定的 email claim。攻击者首先需要通过信息泄露或其他方式获取目标 Receiver 的 webhook URL(该路径基于哈希生成,不易枚举)。一旦获得 URL,攻击者只需获取一个有效的 Google OIDC 令牌,并在请求头中携带该令牌向 webhook 端点发送 POST 请求,即可绕过身份验证。成功利用后,控制器会触发 Receiver 资源列表中定义的所有资源的协调过程。虽然 Flux 控制器具备请求去重机制且协调过程是幂等的(源状态未变时无实际效果),但攻击仍可能导致系统资源消耗或干扰正常的运维流程。