PT-2026-32965 · Unknown · Mcp-Server-Kubernetes

Publicado

2026-04-14

·

Atualizado

2026-04-25

·

CVE-2026-39884

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Name of the Vulnerable Software and Affected Versions mcp-server-kubernetes versões anteriores a 3.5.0
Description Um problema de injeção de argumentos existe na ferramenta port forward dentro da função startPortForward() localizada em src/tools/port forward.ts. A ferramenta constrói um comando kubectl usando concatenação de strings com entrada controlada pelo usuário e, posteriormente, divide a string por espaços antes de passá-la para a função spawn(). Isso permite que um invasor injete flags arbitrárias do kubectl ao incluir espaços nas variáveis namespace, resourceType, resourceName, localPort ou targetPort.
Os impactos potenciais incluem a exposição de serviços internos do Kubernetes à rede através da injeção da flag --address=0.0.0.0, a violação de restrições de namespace por meio da injeção de flags -n adicionais e a exploração indireta via injeção de prompt contra agentes de IA conectados ao servidor.
Recommendations Atualize para a versão 3.5.0. Como medida paliativa temporária, restrinja o acesso à ferramenta port forward para minimizar o risco de exploração.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39884
GHSA-4XQG-GF5C-GHWQ

Produtos afetados

Mcp-Server-Kubernetes