PT-2026-50604 · Capsule · Capsule
CVE-2026-55636
·
Publicado
2026-06-17
·
Atualizado
2026-07-30
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Capsule versão 0.13.2
Description
Um erro de digitação nas regras do webhook do software causa uma falha no mecanismo de defesa para o sub-recurso
namespaces/finalize. A configuração utiliza o singular namespace/finalize em vez do plural namespaces/finalize exigido pelo Kubernetes. Como os webhooks de admissão do Kubernetes fazem a correspondência com nomes de recursos no plural, a regra no singular nunca corresponde a solicitações de API reais, e a configuração matchPolicy: Equivalent não compensa esse erro. Isso permite que um usuário com permissões de RBAC para namespaces/finalize ignore o webhook de admissão enviando uma solicitação PUT para o endpoint /api/v1/namespaces/<ns>/finalize, podendo levar ao sequestro do rótulo de locatário (tenant-label) do namespace.Recommendations
Atualize o Capsule para uma versão onde a regra
namespace/finalize seja corrigida para namespaces/finalize no arquivo charts/capsule/templates/configuration.yaml.Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Capsule