PT-2026-95474 · Kcp · Kcp
CVE-2026-61682
·
Publicado
2026-09-18
·
Atualizado
2026-09-28
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
kcp versões anteriores a 0.31.4
kcp versões anteriores a 0.32.2
Description
O front-proxy do kcp não remove cabeçalhos de identidade recebidos antes de encaminhar as solicitações para os shards. Um locatário autenticado pode injetar cabeçalhos forjados, que o shard confia como asserções de identidade verificadas. Isso permite que um usuário de baixos privilégios escale privilégios para administrador do cluster ao declarar
X-Remote-Group: system:masters, ignorando a cadeia de autorizadores em todos os workspaces no shard. Além disso, invasores podem forjar authorization.kcp.io/warrant para assumir identidades arbitrárias ou authentication.kcp.io/scopes para escapar do escopo do cluster. Isso resulta em uma quebra completa do isolamento multi-tenant, permitindo a leitura, gravação ou exclusão arbitrária de recursos, segredos, dados de RBAC, APIExports, APIBindings e LogicalClusters.Detalhes técnicos incluem a exploração dos seguintes cabeçalhos:
X-Remote-UserX-Remote-GroupX-Remote-Extra-*
Recommendations
Atualize para a versão 0.31.4.
Atualize para a versão 0.32.2.
Como mitigação temporária, utilize um proxy externo para remover os cabeçalhos
X-Remote-User, X-Remote-Group e todos os cabeçalhos X-Remote-Extra-* das solicitações recebidas antes que elas alcancem o front-proxy do kcp.Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kcp