PT-2026-84159 · Kyverno · Kyverno
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kyverno versões anteriores a 1.18.0
Description
Existe um problema onde usuários autenticados podem realizar server-side request forgery (SSRF)—uma técnica usada para induzir um servidor a fazer requisições para um local não pretendido—ao injetar entrada controlada pelo usuário através de substituição de variáveis no parâmetro
apiCall.service.url. Isso permite que atacantes tenham como alvo endereços de loopback, endpoints de metadados de nuvem e serviços internos. Como os dados de resposta são refletidos em mensagens de erro de admissão, a exfiltração de dados não cega é possível.Recommendations
Atualize para a versão 1.18.0 ou posterior.
Restrinja o uso do parâmetro
apiCall.service.url para minimizar o risco de exploração.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kyverno