PT-2026-56294 · Kite · Kite
CVE-2026-53487
·
Publicado
2026-07-07
·
Atualizado
2026-08-21
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kite versões anteriores a v0.12.3
Description
Usuários autenticados podem ignorar o Controle de Acesso Baseado em Função (RBAC) de cluster para recuperar dados agregados de inventário e capacidade de clusters aos quais não têm permissão de acesso. Isso ocorre porque o endpoint
/api/v1/overview é registrado antes da aplicação do middleware RBAC global, e a função GetOverview apenas verifica se o usuário possui pelo menos uma função, em vez de validar se ele tem permissão para acessar o cluster específico solicitado. Um invasor pode especificar um cluster alvo usando o cabeçalho x-cluster-name para obter a contagem total de nós, pods, namespaces, serviços, CPU e memória.Recommendations
Atualize o Kite para uma versão posterior à v0.12.2.
Implemente uma verificação de autorização explícita usando
rbac.CanAccessCluster(user, cs.Name) antes de consultar os dados de visão geral.
Mova todas as rotas que carecem de autorização independente para baixo do registro do middleware.RBACMiddleware() em routes.go.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kite