Aurelia Schittler

#55784de 56,330
3.1CVSS total
Vulnerabilidades · 1
PT-2026-5762
3.1
2026-02-02
Kubernetes · Ingress-Nginx · CVE-2026-24513
**Nome do Software Vulnerável e Versões Afetadas** versões do ingress-nginx anteriores a 1.11.4 versões do ingress-nginx anteriores a 1.12.1 **Descrição** Existe uma vulnerabilidade de segurança no ingress-nginx em que a proteção fornecida pela anotação Ingress `auth-url` pode não funcionar conforme esperado devido a uma configuração incorreta específica. Se o controlador ingress-nginx estiver configurado com uma configuração padrão de erros personalizados que inclua os erros HTTP 401 ou 403, e o backend de erros personalizados padrão configurado for defeituoso e não respeitar o cabeçalho HTTP X-Code, um Ingress com a anotação `auth-url` pode ser acessível mesmo quando a autenticação falha. O problema surge da confiança inadequada nas respostas HTTP provenientes de um backend de erro personalizado externo. Atacantes podem direcionar recursos do Ingress que utilizam as anotações `auth-url` e `custom-http-errors`, explorando backends de erro externos com mau funcionamento que ignoram os cabeçalhos X-Code para contornar os controles de autenticação. O componente vulnerável é a interação entre o ingress-nginx e os backends de erros personalizados externos. O **Endpoint da API** envolvido é o recurso Ingress configurado com `auth-url`. O parâmetro vulnerável é o cabeçalho HTTP `X-Code`. **Recomendações** Atualize para a versão 1.11.4 ou posterior do ingress-nginx. Atualize para a versão 1.12.1 ou posterior do ingress-nginx. Audite objetos Ingress que utilizam as anotações `auth-url` e `custom-http-errors`. Substitua os backends de erro externos ou corrija o tratamento do cabeçalho X-Code. Monitore os logs do ingress-nginx em busca de respostas HTTP 200 com `auth response status=401/403`.