PT-2026-49062 · Cloud Native Computing Foundation+1 · Kubernetes+1

CVE-2026-53999

·

Publicado

2026-06-12

·

Atualizado

2026-07-30

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Radius versões 0.57.1 e anteriores
Description Um problema de validação de configuração no controlador Kubernetes do Radius permite um ataque do tipo Confused Deputy. O controlador desserializa dados JSON da anotação radapp.io/status em Deployments do Kubernetes sem validar se os IDs dos recursos pertencem ao locatário atual. Como o controlador utiliza credenciais de alto privilégio para se comunicar com a API do Radius, um invasor com permissão para modificar anotações de Deployment pode injetar uma anotação radapp.io/status maliciosa para acionar a exclusão de recursos de contêiner pertencentes a outros locatários em instalações multi-tenant. Em instalações de locatário único, isso resulta em um auto-DoS (negação de serviço). O problema envolve a função deleteContainer(), que utiliza diretamente a variável container da anotação injetada para realizar a exclusão.
Recommendations Para as versões 0.57.1 e anteriores, implemente uma lógica de validação para garantir que o ID do contêiner na anotação radapp.io/status pertença ao namespace ou locatário atual. Como medida de mitigação temporária, utilize o RBAC do Kubernetes para restringir as permissões de modificação de anotações de Deployment. Monitore modificações na anotação radapp.io/status em busca de IDs de recursos pertencentes a outros locatários. Implemente políticas de rede rigorosas em ambientes multi-tenant para isolar o tráfego.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53999
GHSA-FP5J-4FJ2-4JVQ
GO-2026-5373
OPENSUSE-SU-2026:21483-1

Produtos afetados

Kubernetes
Radius