PT-2026-5760 · Kubernetes+1 · Ingress-Nginx+1
CVE-2026-1580
·
Publicado
2026-02-02
·
Atualizado
2026-07-30
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do ingress-nginx anteriores à v1.13.7
Versões do ingress-nginx de 1.14.0 a 1.14.3
Descrição
A anotação de Ingress
nginx.ingress.kubernetes.io/auth-method no ingress-nginx pode ser explorada para injetar configuração no nginx. Isso pode levar à execução arbitrária de código no contexto do controlador do ingress-nginx. Além disso, pode resultar na exposição de Secrets acessíveis ao controlador, o que, em uma instalação padrão, inclui todos os Secrets do cluster. Um atacante com permissões de criação de Ingress pode contornar a validação para injetar configuração arbitrária do Nginx e potencialmente roubar credenciais do controlador.Recomendações
Versões anteriores à v1.13.7 devem ser atualizadas para uma versão posterior e segura.
Versões de 1.14.0 a 1.14.3 devem ser atualizadas para uma versão posterior e segura.
Exploit
Correção
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Red Os
Ingress-Nginx