Tigera · Calico · CVE-2026-41187
**Nome do Software Vulnerável e Versões Afetadas**
Calico (versões afetadas não especificadas)
**Descrição**
O apiserver não invoca a sobreposição Delete para solicitações `DeleteCollection` em `NetworkPolicy`, `GlobalNetworkPolicy` e suas variantes encenadas. Isso ocorre porque esses recursos são envolvidos para serem executados através de `AuthorizeTierOperation()`, mas a sobreposição específica é ignorada durante a exclusão em massa. Consequentemente, um usuário com o verbo `deletecollection` ou permissões de curinga pode excluir políticas em massa em camadas para as quais não possui autorização, violando a fronteira de autorização de camadas.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.