PT-2026-56294 · Kite · Kite

CVE-2026-53487

·

Publicado

2026-07-07

·

Atualizado

2026-08-21

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Kite versões anteriores a v0.12.3
Description Usuários autenticados podem ignorar o Controle de Acesso Baseado em Função (RBAC) de cluster para recuperar dados agregados de inventário e capacidade de clusters aos quais não têm permissão de acesso. Isso ocorre porque o endpoint /api/v1/overview é registrado antes da aplicação do middleware RBAC global, e a função GetOverview apenas verifica se o usuário possui pelo menos uma função, em vez de validar se ele tem permissão para acessar o cluster específico solicitado. Um invasor pode especificar um cluster alvo usando o cabeçalho x-cluster-name para obter a contagem total de nós, pods, namespaces, serviços, CPU e memória.
Recommendations Atualize o Kite para uma versão posterior à v0.12.2. Implemente uma verificação de autorização explícita usando rbac.CanAccessCluster(user, cs.Name) antes de consultar os dados de visão geral. Mova todas as rotas que carecem de autorização independente para baixo do registro do middleware.RBACMiddleware() em routes.go.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53487
GHSA-GVHC-WV3V-7PF8
GO-2026-5941
OPENSUSE-SU-2026:21483-1

Produtos afetados

Kite