PT-2026-84159 · Kyverno · Kyverno

·

CVE-2026-84196

·

Publicado

2026-04-14

·

Atualizado

2026-09-01

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kyverno versões anteriores a 1.18.0
Description Existe um problema onde usuários autenticados podem realizar server-side request forgery (SSRF)—uma técnica usada para induzir um servidor a fazer requisições para um local não pretendido—ao injetar entrada controlada pelo usuário através de substituição de variáveis no parâmetro apiCall.service.url. Isso permite que atacantes tenham como alvo endereços de loopback, endpoints de metadados de nuvem e serviços internos. Como os dados de resposta são refletidos em mensagens de erro de admissão, a exfiltração de dados não cega é possível.
Recommendations Atualize para a versão 1.18.0 ou posterior. Restrinja o uso do parâmetro apiCall.service.url para minimizar o risco de exploração.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84196
GHSA-QR4G-8HRP-C4RW
GO-2026-5594

Produtos afetados

Kyverno