Kyverno · Kyverno · CVE-2026-54523
**Nome do Software Vulnerável e Versões Afetadas**
Kyverno versões 1.18.0 a 1.18.1
**Descrição**
No compilador CEL do NamespacedMutatingPolicy, a biblioteca `generator` é exposta ao `matchConditions`, permitindo que uma política de escopo de namespace invoque a função `generator.apply(namespace, resources)` com um namespace de destino arbitrário. O processo de validação em `pkg/cel/policies/mpol/validate.go` apenas verifica se a política compila, sem impor o escopo do namespace, e a função `GenerateResources()` em `pkg/cel/libs/context.go` não rejeita alvos de namespaces diferentes.
Um usuário com permissões para criar objetos `NamespacedMutatingPolicy` em um namespace específico pode explorar isso para forçar o controlador de admissão, que opera com privilégios de todo o cluster, a criar recursos como ConfigMaps, NetworkPolicies, Secrets e RoleBindings em qualquer outro namespace. Isso pode levar à modificação não autorizada de namespaces protegidos (ex: `kube-system`) e a uma potencial escalada de privilégios para níveis de administrador do cluster.
**Recomendações**
Atualize o Kyverno para a versão 1.18.2.
Como medida de mitigação temporária, restrinja as permissões de usuário para evitar que usuários não administradores criem objetos `NamespacedMutatingPolicy`.