PT-2025-45439 · Kubevirt+1 · Kubevirt+1
CVE-2025-64436
·
Publicado
2025-11-06
·
Atualizado
2026-07-30
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do KubeVirt anteriores à 1.5.0
Descrição
O KubeVirt, um complemento de gerenciamento de máquinas virtuais para Kubernetes, possui uma falha na qual as permissões concedidas à conta de serviço virt-handler podem ser utilizadas indevidamente. Especificamente, a capacidade de atualizar VMIs e aplicar patch em nós pode ser explorada para forçar a migração de uma VMI para um nó controlado por um invasor. Isso pode permitir que um invasor marque todos os nós como não agendáveis, potencialmente levando à migração ou criação de pods privilegiados em um nó comprometido.
Recomendações
Atualize para uma versão do KubeVirt maior ou igual à 1.5.0.
Exploit
Correção
Incorrect Default Permissions
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kubevirt
Kubernetes