PT-2026-50604 · Capsule · Capsule

CVE-2026-55636

·

Publicado

2026-06-17

·

Atualizado

2026-07-30

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Capsule versão 0.13.2
Description Um erro de digitação nas regras do webhook do software causa uma falha no mecanismo de defesa para o sub-recurso namespaces/finalize. A configuração utiliza o singular namespace/finalize em vez do plural namespaces/finalize exigido pelo Kubernetes. Como os webhooks de admissão do Kubernetes fazem a correspondência com nomes de recursos no plural, a regra no singular nunca corresponde a solicitações de API reais, e a configuração matchPolicy: Equivalent não compensa esse erro. Isso permite que um usuário com permissões de RBAC para namespaces/finalize ignore o webhook de admissão enviando uma solicitação PUT para o endpoint /api/v1/namespaces/<ns>/finalize, podendo levar ao sequestro do rótulo de locatário (tenant-label) do namespace.
Recommendations Atualize o Capsule para uma versão onde a regra namespace/finalize seja corrigida para namespaces/finalize no arquivo charts/capsule/templates/configuration.yaml.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55636
GHSA-GWXR-7H77-7777
GO-2026-5406
OPENSUSE-SU-2026:21483-1

Produtos afetados

Capsule