PT-2026-65826 · Kong · Kong-Operator
CVE-2026-16543
·
Publicado
2026-07-29
·
Atualizado
2026-07-29
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Kong Operator (versões afetadas não especificadas)
Descrição
O Kong Kubernetes Ingress Controller (KIC) incorporado no Kong Operator permite que um usuário com privilégios de criação de Secret com escopo de namespace cause uma negação de serviço de configuração de ingresso em todo o cluster. O KIC coleta Secrets de certificados CA em todos os namespaces monitorados usando apenas um seletor de rótulos, sem restrições de classe de ingresso ou de namespace. Como a chave primária do certificado CA é derivada de um campo fornecido pelo usuário no Secret, IDs de certificados CA duplicados fazem com que o Kong Gateway rejeite o documento de configuração completo, interrompendo todas as alterações de ingresso em todo o cluster.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
Resource Exhaustion
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kong-Operator