PT-2026-24144 · Unknown · Kubewarden

Thevilledev

·

Publicado

2026-03-09

·

Atualizado

2026-05-13

·

CVE-2026-29773

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Kubewarden anteriores à 1.33.0
Descrição O Kubewarden é um mecanismo de políticas para Kubernetes. Um atacante com permissões privilegiadas de criação de "AdmissionPolicy" poderia explorar três APIs de callback de host depreciadas: kubernetes/ingresses, kubernetes/namespaces e kubernetes/services. Ao criar uma política que utilize essas APIs, um atacante obtém acesso de leitura aos recursos Ingresses, Namespaces e Services. Este acesso é somente leitura, sem capacidades de escrita e sem acesso a dados sensíveis como Secrets ou ConfigMaps. O atacante poderia potencialmente revelar a topologia interna do cluster ao ler informações de Service, e acessar nomes e labels de namespace, e hostnames e regras de roteamento de Ingress.
Recomendações Atualize a imagem do policy-server utilizada pelos PolicyServers para a versão 1.33.0. Alternativamente, reduza temporariamente as permissões dos usuários para impedir que eles criem ou atualizem AdmissionPolicies ou AdmissionPolicyGroups com escopo de namespace.

Exploit

Correção

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29773
GHSA-6R7F-3FWQ-HQ74
GO-2026-4652
SUSE-SU-2026:1042-1

Produtos afetados

Kubewarden