PT-2026-84160 · Kyverno · Kyverno

·

CVE-2026-84199

·

Publicado

2026-04-14

·

Atualizado

2026-09-01

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Kyverno versões anteriores a 1.16.2
Descrição Um problema de server-side request forgery (SSRF) existe no recurso APICall. O campo URL na configuração ServiceCall de uma Política não é validado, permitindo que um usuário com permissões de criação de Política em nível de namespace direcione o sistema a fazer requisições HTTP para recursos internos arbitrários, como endpoints de metadados de nuvem ou recursos de outros locatários. Trata-se de um problema de Confused Deputy, onde o sistema utiliza sua ServiceAccount de alta permissão em todo o cluster para executar as requisições. Consequentemente, dados sensíveis, incluindo credenciais de IAM de nuvem e segredos de outros locatários, podem ser retornados no PolicyReport e acessados pelo atacante, comprometendo o isolamento multi-tenant.
Recomendações Atualize para a versão 1.16.2 ou posterior. Como mitigação temporária, restrinja o uso do campo URL em configurações de ServiceCall ou limite as permissões de criação de Políticas para usuários em ambientes multi-tenant.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84199
GHSA-FMQP-4WFC-W3V7
GO-2026-5371

Produtos afetados

Kyverno