PT-2026-60917 · Kyverno · Kyverno
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kyverno versões 1.18.0 a 1.18.1
Descrição
No compilador CEL do NamespacedMutatingPolicy, a biblioteca
generator é exposta ao matchConditions, permitindo que uma política de escopo de namespace invoque a função generator.apply(namespace, resources) com um namespace de destino arbitrário. O processo de validação em pkg/cel/policies/mpol/validate.go apenas verifica se a política compila, sem impor o escopo do namespace, e a função GenerateResources() em pkg/cel/libs/context.go não rejeita alvos de namespaces diferentes.Um usuário com permissões para criar objetos
NamespacedMutatingPolicy em um namespace específico pode explorar isso para forçar o controlador de admissão, que opera com privilégios de todo o cluster, a criar recursos como ConfigMaps, NetworkPolicies, Secrets e RoleBindings em qualquer outro namespace. Isso pode levar à modificação não autorizada de namespaces protegidos (ex: kube-system) e a uma potencial escalada de privilégios para níveis de administrador do cluster.Recomendações
Atualize o Kyverno para a versão 1.18.2.
Como medida de mitigação temporária, restrinja as permissões de usuário para evitar que usuários não administradores criem objetos
NamespacedMutatingPolicy.Exploit
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kyverno