PT-2026-49062 · Cloud Native Computing Foundation+1 · Kubernetes+1
CVE-2026-53999
·
Publicado
2026-06-12
·
Atualizado
2026-07-30
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Radius versões 0.57.1 e anteriores
Description
Um problema de validação de configuração no controlador Kubernetes do Radius permite um ataque do tipo Confused Deputy. O controlador desserializa dados JSON da anotação
radapp.io/status em Deployments do Kubernetes sem validar se os IDs dos recursos pertencem ao locatário atual. Como o controlador utiliza credenciais de alto privilégio para se comunicar com a API do Radius, um invasor com permissão para modificar anotações de Deployment pode injetar uma anotação radapp.io/status maliciosa para acionar a exclusão de recursos de contêiner pertencentes a outros locatários em instalações multi-tenant. Em instalações de locatário único, isso resulta em um auto-DoS (negação de serviço). O problema envolve a função deleteContainer(), que utiliza diretamente a variável container da anotação injetada para realizar a exclusão.Recommendations
Para as versões 0.57.1 e anteriores, implemente uma lógica de validação para garantir que o ID do contêiner na anotação
radapp.io/status pertença ao namespace ou locatário atual.
Como medida de mitigação temporária, utilize o RBAC do Kubernetes para restringir as permissões de modificação de anotações de Deployment.
Monitore modificações na anotação radapp.io/status em busca de IDs de recursos pertencentes a outros locatários.
Implemente políticas de rede rigorosas em ambientes multi-tenant para isolar o tráfego.Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kubernetes
Radius