PT-2025-45491 · Unknown+2 · Kubernetes+2
CVE-2025-64432
·
Publicado
2025-11-06
·
Atualizado
2026-07-30
CVSS v3.1
4.7
Média
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do KubeVirt 1.5.3 e anteriores
Versão do KubeVirt 1.6.0
Descrição
O KubeVirt, um complemento de gerenciamento de máquinas virtuais para Kubernetes, apresenta uma falha em seu fluxo de autenticação dentro da camada de agregação do Kubernetes. O componente
virt-api não autentica corretamente os clientes nas requisições de API recebidas via mTLS, falhando especificamente ao validar o campo Common Name (CN) nos certificados TLS de cliente em relação aos valores permitidos definidos no ConfigMap extension-apiserver-authentication. Isso pode permitir que um atacante contorne os controles de Controle de Acesso Baseado em Funções (RBAC) comunicando-se diretamente com o servidor de API agregado, potencialmente se passando pelo servidor de API do Kubernetes e seu componente agregador.Recomendações
Atualize para a versão 1.5.3 ou posterior do KubeVirt.
Atualize para a versão 1.6.1 ou posterior do KubeVirt.
Exploit
Correção
Improper Certificate Validation
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kubevirt
Kubernetes
Suse