PT-2026-52632 · Kubevirt · Kubevirt

·

CVE-2026-13318

·

Publicado

2026-06-25

·

Atualizado

2026-06-26

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas KubeVirt (versões afetadas não especificadas)
Descrição Uma falha de server-side request forgery (SSRF) foi encontrada no manipulador de port-forward do virt-api. Ao processar uma solicitação de port-forward para uma VirtualMachineInstance (VMI), o virt-api lê o IP de destino de vmi.Status.Interfaces[0].IP e o passa diretamente para a função net.Dial() sem validação. Para VMIs que utilizam vinculações de rede não mascaradas (bridge ou secondary-only), este IP é reportado pelo agente guest QEMU executado dentro da VM e é totalmente controlável pelo proprietário da VM. Um invasor com permissões kubevirt.io:edit pode criar uma VM com um agente guest modificado que reporte um endereço IP arbitrário e, em seguida, solicitar um port-forward para estabelecer um túnel TCP bidirecional a partir da posição de rede interna do cluster do virt-api para qualquer destino roteável, ignorando o isolamento de NetworkPolicy.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91457
CVE-2026-13318

Produtos afetados

Kubevirt