PT-2026-4953 · Kyverno · Kyverno

Thevilledev

·

Publicado

2026-01-27

·

Atualizado

2026-05-15

·

CVE-2026-22039

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Kyverno anteriores a 1.16.3 e 1.15.3
Descrição O Kyverno, um mecanismo de políticas para equipes de engenharia de plataforma nativa da nuvem, contém uma violação crítica de limite de autorização no apiCall de Policy do Kyverno com escopo de namespace. O urlPath resolvido é executado usando o ServiceAccount do controlador de admissão do Kyverno sem impor limitações de namespace. Isso permite que qualquer usuário autenticado com permissão para criar uma Policy com escopo de namespace realize requisições à API Kubernetes usando a identidade do controlador de admissão do Kyverno, potencialmente tendo como alvo qualquer caminho de API permitido pelo RBAC daquele ServiceAccount. Isso compromete o isolamento de namespace, permitindo leituras entre namespaces de recursos como ConfigMaps e Secrets, e permite gravações com escopo de cluster ou entre namespaces, como a criação de ClusterPolicies, ao controlar o urlPath por meio de substituição de variáveis de contexto. A vulnerabilidade existe na forma como o Kyverno trata entradas de contexto apiCall, especificamente a substituição de variáveis no campo URLPath sem sanitização adequada ou validação de autorização. Um atacante pode construir qualquer caminho de API válido para acessar e modificar recursos aos quais não deveria ter acesso. Isso pode levar à exfiltração de dados, à interrupção de todo o cluster através da criação de recursos ClusterPolicy maliciosos e à potencial escalonação de privilégios. A vulnerabilidade afeta tanto a recuperação de dados quanto a capacidade de criar recursos em nível de cluster.
Recomendações Atualize o Kyverno para a versão 1.16.3 ou 1.15.3.

Exploit

Correção

LPE

Improper Privilege Management

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-KYVERNO-2026-22039
CLEANSTART-2026-GK29346
CLEANSTART-2026-UQ68343
CLEANSTART-2026-WB12909
CLEANSTART-2026-WI71304
CVE-2026-22039
GHSA-8P9X-46GM-QFX2
GO-2026-4381
SUSE-SU-2026:0403-1

Produtos afetados

Kyverno