PT-2026-37269 · Unknown · Kubewarden
CVE-2026-42541
·
Publicado
2026-05-05
·
Atualizado
2026-07-30
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kubewarden versões anteriores a 1.35.0
Descrição
Um invasor com permissões para criar
AdmissionPolicy ou AdmissionPolicyGroup pode elaborar uma política usando o callback de host can i para enumerar permissões RBAC de qualquer usuário ou conta de serviço em todo o cluster. O callback can i não impõe a lista de permissões consciente de contexto via função can access kubernetes resource(), encaminhando as solicitações diretamente para o manipulador de callback. Este manipulador executa um SubjectAccessReview (SAR)—uma solicitação para determinar se um usuário ou grupo específico tem permissão para realizar uma ação específica em um recurso—usando privilégios do servidor de política. Isso cria uma lacuna de autorização que permite a divulgação de informações e reconhecimento, permitindo que um invasor identifique se contas de serviço podem realizar ações como obter segredos, criar pods ou vincular clusterroles em namespaces específicos.Recomendações
Atualize para a versão 1.35.0 e, para PolicyServers personalizados, defina
PolicyServer.spec.namespacedPoliciesCapabilities como uma lista vazia [] para desativar capacidades.
Atualize para a versão 1.35.0 e, para o PolicyServer default, defina .Values.policyServer.namespacedPoliciesCapabilities como uma lista vazia [] para desativar capacidades.
Garanta que AdmissionPolicies ou AdmissionPolicyGroups namespaced sejam agendados em PolicyServers com permissões reduzidas.
Restrinja a permissão de usuários para criar políticas namespaced (AdmissionPolicies, AdmissionPolicyGroups).
Remova as permissões de "create" do SubjectAccessReview do RBAC da ServiceAccount do PolicyServer utilizada em PolicyServers personalizados e no default.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kubewarden