PT-2026-65826 · Kong · Kong-Operator

CVE-2026-16543

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Kong Operator (versões afetadas não especificadas)
Descrição O Kong Kubernetes Ingress Controller (KIC) incorporado no Kong Operator permite que um usuário com privilégios de criação de Secret com escopo de namespace cause uma negação de serviço de configuração de ingresso em todo o cluster. O KIC coleta Secrets de certificados CA em todos os namespaces monitorados usando apenas um seletor de rótulos, sem restrições de classe de ingresso ou de namespace. Como a chave primária do certificado CA é derivada de um campo fornecido pelo usuário no Secret, IDs de certificados CA duplicados fazem com que o Kong Gateway rejeite o documento de configuração completo, interrompendo todas as alterações de ingresso em todo o cluster.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Resource Exhaustion

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16543
GHSA-H4FH-J7XG-VWCX

Produtos afetados

Kong-Operator