PT-2026-5760 · Kubernetes+1 · Ingress-Nginx+1

CVE-2026-1580

·

Publicado

2026-02-02

·

Atualizado

2026-07-30

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do ingress-nginx anteriores à v1.13.7 Versões do ingress-nginx de 1.14.0 a 1.14.3
Descrição A anotação de Ingress nginx.ingress.kubernetes.io/auth-method no ingress-nginx pode ser explorada para injetar configuração no nginx. Isso pode levar à execução arbitrária de código no contexto do controlador do ingress-nginx. Além disso, pode resultar na exposição de Secrets acessíveis ao controlador, o que, em uma instalação padrão, inclui todos os Secrets do cluster. Um atacante com permissões de criação de Ingress pode contornar a validação para injetar configuração arbitrária do Nginx e potencialmente roubar credenciais do controlador.
Recomendações Versões anteriores à v1.13.7 devem ser atualizadas para uma versão posterior e segura. Versões de 1.14.0 a 1.14.3 devem ser atualizadas para uma versão posterior e segura.

Exploit

Correção

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03565
BIT-NGINX-INGRESS-CONTROLLER-2026-1580
CVE-2026-1580
GHSA-9H3P-52VH-959W
GO-2026-4423
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Red Os
Ingress-Nginx