CVE-2026-44936

Source
https://cve.org/CVERecord?id=CVE-2026-44936
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-44936.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-44936
Aliases
Published
2026-07-06T09:30:20.688Z
Modified
2026-07-15T01:49:20.939026361Z
Severity
  • 5.0 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N CVSS Calculator
Summary
Rancher Fleet SSRF in Bundle Reader via Unvalidated Helm Repository URL in fleet.yaml
Details

Missing filtering when the helmRepoURLRegex field isn't set on a GitRepo resource in SUSE Rancher Fleet's bundle reader in 0.15 before 0.15.2, 0.14 before 0.14.6, 0.13 before 0.13.11 and 0.12 before 0.12.15 forwards Helm authentication credentials (BasicAuth) to any URL specified in the helm.repo field of a fleet.yaml file, allowing attackers able to push to fleet monitored git repos to leak helm access credentials.

Database specific
{
    "cna_assigner": "suse",
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/44xxx/CVE-2026-44936.json",
    "cwe_ids": [
        "CWE-918"
    ]
}
References

Affected packages

Git / github.com/rancher/fleet

Affected ranges

Type
GIT
Repo
https://github.com/rancher/fleet
Events
Database specific
{
    "cpe": "cpe:2.3:a:suse:rancher_fleet:*:*:*:*:*:*:*:*",
    "extracted_events": [
        {
            "introduced": "0.12.0"
        },
        {
            "fixed": "0.12.15"
        },
        {
            "introduced": "0.13.0"
        },
        {
            "fixed": "0.13.11"
        },
        {
            "introduced": "0.14.0"
        },
        {
            "fixed": "0.14.6"
        },
        {
            "introduced": "0.15.0"
        },
        {
            "fixed": "0.15.2"
        }
    ],
    "source": "CPE_RANGE"
}

Affected versions

pkg/apis/v0.*
pkg/apis/v0.12.0
pkg/apis/v0.12.0-rc.5
pkg/apis/v0.12.1
pkg/apis/v0.12.1-beta.1
pkg/apis/v0.12.1-rc.1
pkg/apis/v0.12.12-rc.2
pkg/apis/v0.12.15-rc.2
pkg/apis/v0.12.3
pkg/apis/v0.12.3-beta.1
pkg/apis/v0.12.3-rc.1
pkg/apis/v0.12.5
pkg/apis/v0.13.0
pkg/apis/v0.13.11-rc.1
pkg/apis/v0.13.7
pkg/apis/v0.13.7-rc.1
pkg/apis/v0.13.7-rc.2
pkg/apis/v0.14.0
pkg/apis/v0.14.2
pkg/apis/v0.14.2-beta.1
pkg/apis/v0.14.2-rc.1
pkg/apis/v0.14.2-rc.2
pkg/apis/v0.14.6-rc.2
pkg/apis/v0.15.0
pkg/apis/v0.15.2-rc.2
v0.*
v0.12.0
v0.12.0-rc.5
v0.12.1
v0.12.1-beta.1
v0.12.1-beta.2
v0.12.1-rc.1
v0.12.10
v0.12.10-rc.1
v0.12.11
v0.12.11-rc.1
v0.12.11-rc.2
v0.12.11-rc.3
v0.12.12
v0.12.12-rc.1
v0.12.12-rc.2
v0.12.13
v0.12.13-rc.1
v0.12.13-rc.2
v0.12.13-rc.3
v0.12.14
v0.12.14-beta.1
v0.12.14-beta.2
v0.12.14-beta.3
v0.12.14-beta.4
v0.12.14-rc.1
v0.12.14-rc.2
v0.12.15-rc.1
v0.12.15-rc.2
v0.12.2
v0.12.3
v0.12.3-beta.1
v0.12.3-rc.1
v0.12.4
v0.12.4-rc.1
v0.12.4-rc.2
v0.12.4-rc.3
v0.12.5
v0.12.5-rc.1
v0.12.6
v0.12.6-beta.1
v0.12.6-beta.2
v0.12.6-rc.1
v0.12.6-rc.2
v0.12.6-rc.3
v0.12.7
v0.12.7-rc.1
v0.12.7-rc.2
v0.12.8
v0.12.8-rc.1
v0.12.9
v0.12.9-beta.1
v0.12.9-beta.2
v0.12.9-rc.1
v0.12.9-rc.2
v0.13.0
v0.13.0-rc.4
v0.13.1
v0.13.1-beta.1
v0.13.1-beta.2
v0.13.1-rc.1
v0.13.1-rc.2
v0.13.1-rc.3
v0.13.1-rc.4
v0.13.1-rc.5
v0.13.1-rc.6
v0.13.10
v0.13.10-beta.1
v0.13.10-beta.2
v0.13.10-beta.3
v0.13.10-beta.4
v0.13.10-beta.5
v0.13.10-rc.1
v0.13.10-rc.2
v0.13.11-rc.1
v0.13.2
v0.13.2-rc.1
v0.13.2-rc.2
v0.13.3
v0.13.4
v0.13.4-rc.1
v0.13.4-rc.2
v0.13.5
v0.13.5-beta.1
v0.13.5-rc.1
v0.13.5-rc.2
v0.13.5-rc.3
v0.13.6
v0.13.6-beta.1
v0.13.6-rc.1
v0.13.7
v0.13.7-alpha.1
v0.13.7-alpha.2
v0.13.7-rc.1
v0.13.7-rc.2
v0.13.8
v0.13.8-rc.1
v0.13.9
v0.13.9-rc.1
v0.13.9-rc.3
v0.13.9-rc.4
v0.14.0
v0.14.1
v0.14.1-beta.1
v0.14.1-beta.2
v0.14.1-beta.3
v0.14.1-beta.4
v0.14.1-rc.1
v0.14.2
v0.14.2-beta.1
v0.14.2-rc.1
v0.14.2-rc.2
v0.14.3
v0.14.3-beta.1
v0.14.3-rc.1
v0.14.3-rc.2
v0.14.3-rc.3
v0.14.4
v0.14.4-beta.1
v0.14.4-beta.2
v0.14.4-rc.1
v0.14.4-rc.2
v0.14.4-rc.3
v0.14.4-rc.4
v0.14.4-rc.5
v0.14.5
v0.14.5-beta.1
v0.14.5-beta.2
v0.14.5-beta.3
v0.14.5-beta.4
v0.14.5-beta.5
v0.14.5-rc.1
v0.14.5-rc.2
v0.14.6-rc.1
v0.14.6-rc.2
v0.15.0
v0.15.0-rc.6
v0.15.1
v0.15.1-beta.1
v0.15.1-beta.2
v0.15.1-beta.3
v0.15.1-beta.4
v0.15.1-rc.1
v0.15.1-rc.2
v0.15.2-rc.1
v0.15.2-rc.2

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-44936.json"