PT-2026-95474 · Kcp · Kcp

CVE-2026-61682

·

Publicado

2026-09-18

·

Atualizado

2026-09-28

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas kcp versões anteriores a 0.31.4 kcp versões anteriores a 0.32.2
Description O front-proxy do kcp não remove cabeçalhos de identidade recebidos antes de encaminhar as solicitações para os shards. Um locatário autenticado pode injetar cabeçalhos forjados, que o shard confia como asserções de identidade verificadas. Isso permite que um usuário de baixos privilégios escale privilégios para administrador do cluster ao declarar X-Remote-Group: system:masters, ignorando a cadeia de autorizadores em todos os workspaces no shard. Além disso, invasores podem forjar authorization.kcp.io/warrant para assumir identidades arbitrárias ou authentication.kcp.io/scopes para escapar do escopo do cluster. Isso resulta em uma quebra completa do isolamento multi-tenant, permitindo a leitura, gravação ou exclusão arbitrária de recursos, segredos, dados de RBAC, APIExports, APIBindings e LogicalClusters.
Detalhes técnicos incluem a exploração dos seguintes cabeçalhos:
  • X-Remote-User
  • X-Remote-Group
  • X-Remote-Extra-*
Recommendations Atualize para a versão 0.31.4. Atualize para a versão 0.32.2. Como mitigação temporária, utilize um proxy externo para remover os cabeçalhos X-Remote-User, X-Remote-Group e todos os cabeçalhos X-Remote-Extra-* das solicitações recebidas antes que elas alcancem o front-proxy do kcp.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61682
GHSA-C8W2-FGVX-VHV4
GO-2026-6517

Produtos afetados

Kcp