CVE-2026-55108: KubeVela Terraform remote loader DoS via unbounded file read
KubeVela’s Terraform remote configuration loader can be abused to make vela-core read an unbounded byte stream into memory, causing an out-of-memory kill and a control-plane denial of service.
The issue is reachable when a user with permission to create or update a core.oam.dev/v1beta1 ComponentDefinition registers a Terraform remote schematic that points to a malicious or compromised git repository. The repository can contain a variables.tf symlink that resolves to /dev/zero after checkout. vela-core follows the symlink and calls os.ReadFile before HCL parsing, so memory grows until the controller is OOM killed.
References
- github.com/advisories/GHSA-fmgp-q6jx-gg3x
- github.com/kubevela/kubevela/commit/65dedda40a69cc1eccf4072a4c835e5b9f13334e
- github.com/kubevela/kubevela/commit/7a4e59b2958ce1cf031fafbc188d6fafe8fe4d2e
- github.com/kubevela/kubevela/commit/f6a64398b5e0065c57c3a0fb6765dd3dc48c749d
- github.com/kubevela/kubevela/pull/7191
- github.com/kubevela/kubevela/pull/7192
- github.com/kubevela/kubevela/releases/tag/v1.10.9
- github.com/kubevela/kubevela/releases/tag/v1.11.0-alpha.4
- github.com/kubevela/kubevela/releases/tag/v1.9.14
- github.com/kubevela/kubevela/security/advisories/GHSA-fmgp-q6jx-gg3x
- nvd.nist.gov/vuln/detail/CVE-2026-55108
Code Behaviors & Features
Detect and mitigate CVE-2026-55108 with GitLab Dependency Scanning
Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →