PT-2026-71205 · Kuma-Dp · Kuma-Dp

CVE-2026-18673

·

Publicado

2026-08-12

·

Atualizado

2026-08-12

CVSS v4.0

5.3

Média

VetorAV:A/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas kuma-dp (versões afetadas não especificadas)
Descrição Quando configurado com a API de administração do Envoy em um socket de domínio Unix, o serviço de prontidão na porta TCP 9902 encaminha quase toda a API de administração do Envoy para qualquer chamador com acesso à rede sem exigir autenticação. Um invasor, como outro pod na rede do cluster, pode ler a configuração do Envoy e do plano de dados, incluindo dumps de configuração, listas de clusters e listeners, estatísticas e o bundle de confiança da malha. Essa exposição é apenas de leitura, pois ações destrutivas são bloqueadas e chaves privadas não são expostas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Missing Authentication

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18673
GHSA-R9PV-X3PM-4R2W

Produtos afetados

Kuma-Dp