PT-2026-4831 · Kipper · Kipper

·

CVE-2026-24470

·

Publicado

2026-01-26

·

Atualizado

2026-07-30

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Skipper anteriores a 0.24.0
Descrição O Skipper é um roteador HTTP e proxy reverso para composição de serviços. Quando operando como um controlador Ingress, usuários com a capacidade de criar recursos Ingress e Serviços do tipo ExternalName podem estabelecer rotas que aproveitam o acesso de rede do Skipper para acessar serviços internos. Isso pode potencialmente permitir acesso não autorizado a serviços internos. O problema surge do tratamento de serviços ExternalName do Kubernetes.
Recomendações Atualize para a versão 0.24.0 ou posterior. Como solução alternativa, use a flag -kubernetes-only-allowed-external-names=true. Como solução alternativa, utilize uma lista de permissão para os destinos de um ExternalName usando expressões regulares com a flag -kubernetes-allowed-external-name '^[a-z][a-z0-9-.]+[.].allowed.example$'.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24470
GHSA-MXXC-P822-2HX9
GO-2026-4378
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Kipper