PT-2026-65817 · Kong · Kubernetes-Ingress-Controller
CVE-2026-15228
·
Publicado
2026-07-29
·
Atualizado
2026-07-29
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Kong Kubernetes Ingress Controller (versões afetadas não especificadas)
Descrição
Um usuário com privilégios de criação de Secret com escopo de namespace pode causar uma negação de serviço de configuração de ingresso em todo o cluster. O controlador coleta Secrets de certificados CA em todos os namespaces monitorados usando apenas um seletor de rótulos, sem restrições de classe de ingresso ou de namespace. Como a chave primária do certificado CA é derivada de um campo fornecido pelo usuário no Secret, IDs de certificados CA duplicados fazem com que o Kong Gateway rejeite o documento de configuração completo, interrompendo todas as alterações de ingresso em todo o cluster.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Missing Authorization
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kubernetes-Ingress-Controller