PT-2026-65817 · Kong · Kubernetes-Ingress-Controller

CVE-2026-15228

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Kong Kubernetes Ingress Controller (versões afetadas não especificadas)
Descrição Um usuário com privilégios de criação de Secret com escopo de namespace pode causar uma negação de serviço de configuração de ingresso em todo o cluster. O controlador coleta Secrets de certificados CA em todos os namespaces monitorados usando apenas um seletor de rótulos, sem restrições de classe de ingresso ou de namespace. Como a chave primária do certificado CA é derivada de um campo fornecido pelo usuário no Secret, IDs de certificados CA duplicados fazem com que o Kong Gateway rejeite o documento de configuração completo, interrompendo todas as alterações de ingresso em todo o cluster.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Missing Authorization

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15228
GHSA-G9H6-H2XJ-MF78

Produtos afetados

Kubernetes-Ingress-Controller