- Se descapó
- 11 de agosto de 2026 a las 2:18 UTC
- Autor
- Kamo
- Compromit
- 357bbda
El correo MySQL contraseña se sentó en texto plano a través de catorce archivos aquí . ConfigMaps que kubectl entregará a cualquiera que pueda leerlos, en dos trabajos que CI aplica en cada despliegue de correo, en un manifiesto secreto cuyos stringData derrotados el punto de ser un Secreto, y en un guión por lotes donde también era la SSH iniciar sesión para los nodos de racimo. Cada consumidor vivo ahora lo toma de la missql-seret existente a través de la medio ambiente y lo sustituye en la puesta en marcha. Dovecot y Postfix se niegan a empezar cuando esté vacío en lugar de correr degradado. Postfix importa más allí, porque trata un mapa MySQL inutilizable como "no match" y rebotaría cada mensaje entrante como un destinatario desconocido en lugar de fallar visiblemente. mail/mysql-secret.yaml se elimina en lugar de plantilla. CI lo aplicó, así que a versión de marcador de posición habría sobrescrito el secreto de trabajo y dejado MySQL rechazando todas las conexiones. El flujo de trabajo requiere ahora el secreto para existir y falla con el comando para crearlo. También borra cuatro manifiestos muertos que llevaban la credencial y son aplicados por nada de no describir a imagen diferente de lo que corre; la pareja viva es la -sencilla. Esto quita la credencial de la repo. NO remedia la exposición: la misma cuerda está en vivo en 22 objetos a través de seis lugares de nombre, incluyendo MinIO, superdmin auth y nodo SSH. Véase el informe que acompaña a este cambio.