PT-2026-60083 · Mkp · Mkp

CVE-2026-50125

·

Publicado

2026-07-14

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas MKP (versões afetadas não especificadas)
Description O servidor MKP contém um problema de exaustão de memória que permite que um invasor remoto não autenticado cause a negação de serviço. A ferramenta MCP get resource faz o proxy de solicitações de log de pods do Kubernetes, mas não valida o tamanho dos parâmetros fornecidos pelo usuário. Especificamente, as variáveis limitBytes e tailLines são analisadas como valores int64 ilimitados e encaminhadas para a API do Kubernetes. O servidor então usa io.Copy para ler todo o fluxo de log resultante em um bytes.Buffer na memória, sem um limite de tamanho no lado da aplicação. Isso pode levar ao encerramento do processo pelo sistema operacional devido a condições de falta de memória (OOM). O problema está localizado nas funções buildPodLogOpts() e defaultGetPodLogs() em pkg/k8s/subresource.go.
Recommendations Implementar um limite rígido para os valores máximos permitidos para limitBytes e tailLines dentro da função buildPodLogOpts() para evitar solicitações ilimitadas. Utilizar um io.LimitedReader ao copiar o fluxo de log para o bytes.Buffer na função defaultGetPodLogs() para garantir que o uso de memória não exceda um limite predefinido. Restringir o acesso à ferramenta get resource ou implementar autenticação para evitar o acesso remoto não autenticado ao servidor MCP.

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50125
GHSA-QW5R-PPCG-F8RJ
GO-2026-5978
OPENSUSE-SU-2026:21483-1

Produtos afetados

Mkp