PT-2026-66596 · Capsule · Capsule
CVE-2026-65834
·
Publicado
2026-07-30
·
Atualizado
2026-09-04
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Capsule versões anteriores a 0.13.8
Description
O webhook de admissão de configuração não valida as variáveis
CapsuleConfiguration.Spec.NodeMetadata.ForbiddenLabels.Regex e CapsuleConfiguration.Spec.NodeMetadata.ForbiddenAnnotations.Regex. Isso permite que um Administrador de Cluster armazene uma expressão regular malformada que é posteriormente processada pela função regexp.MustCompile() em pkg/api/forbidden list.go através de internal/webhook/node/user metadata.go. Consequentemente, isso pode causar a falha do webhook de admissão de nó durante solicitações de criação, atualização ou patch de Nós.Recommendations
Atualizar para a versão 0.13.8.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Capsule