PT-2026-60917 · Kyverno · Kyverno

·

CVE-2026-54523

·

Publicado

2026-07-17

·

Atualizado

2026-09-04

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Kyverno versões 1.18.0 a 1.18.1
Descrição No compilador CEL do NamespacedMutatingPolicy, a biblioteca generator é exposta ao matchConditions, permitindo que uma política de escopo de namespace invoque a função generator.apply(namespace, resources) com um namespace de destino arbitrário. O processo de validação em pkg/cel/policies/mpol/validate.go apenas verifica se a política compila, sem impor o escopo do namespace, e a função GenerateResources() em pkg/cel/libs/context.go não rejeita alvos de namespaces diferentes.
Um usuário com permissões para criar objetos NamespacedMutatingPolicy em um namespace específico pode explorar isso para forçar o controlador de admissão, que opera com privilégios de todo o cluster, a criar recursos como ConfigMaps, NetworkPolicies, Secrets e RoleBindings em qualquer outro namespace. Isso pode levar à modificação não autorizada de namespaces protegidos (ex: kube-system) e a uma potencial escalada de privilégios para níveis de administrador do cluster.
Recomendações Atualize o Kyverno para a versão 1.18.2. Como medida de mitigação temporária, restrinja as permissões de usuário para evitar que usuários não administradores criem objetos NamespacedMutatingPolicy.

Exploit

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-KYVERNO-2026-54523
CVE-2026-54523
GHSA-79GF-7FRW-68M9
GO-2026-6296
OPENSUSE-SU-2026:21761-1

Produtos afetados

Kyverno