cbcvebase.

Github.Com External-Secrets External-Secrets vulnerabilities

5 known vulnerabilities affecting github.com/external-secrets_external-secrets.

Total CVEs
5
CISA KEV
0
Public exploits
0
Exploited in wild
0
Severity breakdown
CRITICAL1HIGH3LOW1

Vulnerabilities

Page 1 of 1
CVE-2024-45041P3HIGH≥ 0, < 0.10.22024-09-09
CVE-2024-45041 [HIGH] CWE-269 External Secrets Operator vulnerable to privilege escalation External Secrets Operator vulnerable to privilege escalation ### Details The external-secrets has a deployment called default-external-secrets-cert-controller, which is bound with a same-name ClusterRole. This ClusterRole has "get/list" verbs of secrets resources(https://github.com/external-secrets/external-secrets/blob/main/deploy/charts/external-secrets/templates/cert-controller-rbac.yaml#L49). It also
ghsaosv
CVE-2026-22822P3CRITICAL≥ 0.20.2, < 1.2.02026-01-20
CVE-2026-22822 [CRITICAL] CWE-863 External Secrets Operator insecurely retrieves secrets through the getSecretKey templating function External Secrets Operator insecurely retrieves secrets through the getSecretKey templating function ### Summary The `getSecretKey` template function, while introduced for senhasegura Devops Secrets Management (DSM) provider, has the ability to fetch secrets cross-namespaces with the roleBinding of the external-secrets controller, bypassing our security mechanism
ghsaosv
CVE-2025-55196P3HIGH≥ 0.15.0, < 0.19.22025-08-13
CVE-2025-55196 [HIGH] CWE-284 External Secrets Operator's Missing Namespace Restriction Allows Unauthorized Secret Access External Secrets Operator's Missing Namespace Restriction Allows Unauthorized Secret Access ## Summary A vulnerability was discovered in the External Secrets Operator where the `List()` calls for Kubernetes Secret and SecretStore resources performed by the `PushSecret` controller did not apply a namespace selector. This flaw allowed an attacker to use label selectors to list
ghsaosv
CVE-2026-34984P3HIGH≥ 0, < 1.3.3-0.20260331202714-6800989bdc12≥ 2.0.0, ≤ 2.2.02026-04-13
CVE-2026-34984 [HIGH] CWE-200 External Secrets Operator has DNS-based secret exfiltration via getHostByName in External Secrets v2 template engine External Secrets Operator has DNS-based secret exfiltration via getHostByName in External Secrets v2 template engine ## Summary The v2 template engine in `runtime/template/v2/template.go` imports Sprig’s `TxtFuncMap()` and removes `env` and `expandenv`, but leaves `getHostByName` available to user-controlled templates. Because ESO executes templates
ghsa
CVE-2026-42875P4LOW≥ 0, < 2.4.02026-05-05
CVE-2026-42875 [LOW] CWE-285 External Secrets Operator has Namespace Isolation Bypass in CAProvider ConfigMap Resolution for SecretStore External Secrets Operator has Namespace Isolation Bypass in CAProvider ConfigMap Resolution for SecretStore ### Impact Namespaced SecretStore resources that used CAProvider with type `ConfigMap` could resolve CA material from another namespace when `caProvider.namespace` was set. This bypassed the namespace boundary enforced for SecretStore-backed references
ghsa
Github.Com External-Secrets External-Secrets vulnerabilities | cvebase