PT-2026-84160 · Kyverno · Kyverno
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kyverno versões anteriores a 1.16.2
Descrição
Um problema de server-side request forgery (SSRF) existe no recurso APICall. O campo
URL na configuração ServiceCall de uma Política não é validado, permitindo que um usuário com permissões de criação de Política em nível de namespace direcione o sistema a fazer requisições HTTP para recursos internos arbitrários, como endpoints de metadados de nuvem ou recursos de outros locatários. Trata-se de um problema de Confused Deputy, onde o sistema utiliza sua ServiceAccount de alta permissão em todo o cluster para executar as requisições. Consequentemente, dados sensíveis, incluindo credenciais de IAM de nuvem e segredos de outros locatários, podem ser retornados no PolicyReport e acessados pelo atacante, comprometendo o isolamento multi-tenant.Recomendações
Atualize para a versão 1.16.2 ou posterior.
Como mitigação temporária, restrinja o uso do campo
URL em configurações de ServiceCall ou limite as permissões de criação de Políticas para usuários em ambientes multi-tenant.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kyverno