PT-2025-45491 · Unknown+2 · Kubernetes+2

CVE-2025-64432

·

Publicado

2025-11-06

·

Atualizado

2026-07-30

CVSS v3.1

4.7

Média

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do KubeVirt 1.5.3 e anteriores Versão do KubeVirt 1.6.0
Descrição O KubeVirt, um complemento de gerenciamento de máquinas virtuais para Kubernetes, apresenta uma falha em seu fluxo de autenticação dentro da camada de agregação do Kubernetes. O componente virt-api não autentica corretamente os clientes nas requisições de API recebidas via mTLS, falhando especificamente ao validar o campo Common Name (CN) nos certificados TLS de cliente em relação aos valores permitidos definidos no ConfigMap extension-apiserver-authentication. Isso pode permitir que um atacante contorne os controles de Controle de Acesso Baseado em Funções (RBAC) comunicando-se diretamente com o servidor de API agregado, potencialmente se passando pelo servidor de API do Kubernetes e seu componente agregador.
Recomendações Atualize para a versão 1.5.3 ou posterior do KubeVirt. Atualize para a versão 1.6.1 ou posterior do KubeVirt.

Exploit

Correção

Improper Certificate Validation

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-69793
AZL-69890
CVE-2025-64432
GHSA-38JW-G2QX-4286
GO-2025-4103
OPENSUSE-SU-2026:20281-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2025:4330-1
SUSE-SU-2026:20551-1
SUSE-SU-2026:20571-1
SUSE-SU-2026:20610-1

Produtos afetados

Kubevirt
Kubernetes
Suse