Unknown · Kubesphere · CVE-2026-71208
**Nome do Software Vulnerável e Versões Afetadas**
KubeSphere (versões afetadas não especificadas)
**Descrição**
O processo de reconciliação do cluster-controller na função `addCluster` (localizada em `pkg/utils/clusterclient/clusterclient.go`) processa configurações de conexão para recursos personalizados de Cluster. Ele chama `Discovery().ServerVersion()` contra o endpoint da API do Kubernetes especificado após realizar apenas a análise básica de sintaxe de URL via `url.Parse`. Como não há uma lista de permissão ou negação para loopback, intervalos privados RFC1918, endereços link-local ou de metadados de nuvem (como 169.254.169.254), um usuário com permissões para criar ou atualizar um CRD de Cluster pode forçar os pods do controller-manager e do apiserver a enviar solicitações externas para endpoints internos ou de metadados arbitrários.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.