漏洞总结:Tekton Pipeline 权限提升风险 漏洞概述 Tekton Pipeline 的 Git 和 HTTP 解析器(Resolvers)在读取 Kubernetes Secrets 进行认证时,未进行授权检查。这允许恶意用户在多租户环境中,通过创建 TaskRun 引用其他命名空间的 Secret,从而获取该 Secret 的值作为认证凭据。 影响范围 受影响组件:Tekton Pipeline 的 Git 和 HTTP Resolvers。 受影响环境:多租户部署环境。 风险等级:高。攻击者可读取任意命名空间下的 Secret 内容。 修复方案 建议引入 检查机制,在解析器读取 Secret 之前验证当前 ServiceAccount 是否拥有读取权限。 关键代码实现逻辑(POC/修复参考):**