PT-2026-95488 · Capsule · Capsule

CVE-2026-61672

·

Publicado

2026-09-18

·

Atualizado

2026-09-28

CVSS v3.1

7.1

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Capsule versões anteriores a 0.13.7
Description Existe um problema na função ForbiddenListSpec.ExactMatch() em pkg/api/forbidden list.go, onde as chaves de metadados negadas são classificadas sem distinção de maiúsculas e minúsculas, mas depois pesquisadas usando uma busca binária por ordem de byte via sort.SearchStrings. Quando uma lista proibida contém uma mistura de chaves maiúsculas e minúsculas, a busca binária pode não encontrar uma chave que está realmente presente, retornando um falso negativo.
Um proprietário de locatário (tenant owner) autenticado pode explorar isso passando uma chave proibida através da função api.ValidateForbidden() para ignorar restrições de metadados de namespace, Serviço ou nós delegados. Isso pode permitir que um locatário influencie políticas do cluster, aumente a exposição de rede ou afete o agendamento fora do limite do locatário ao definir rótulos ou anotações proibidos (por exemplo, rótulos de Pod Security Admission ou anotações de LoadBalancer de nuvem).
Recommendations Atualize o Capsule para a versão 0.13.7. Como solução temporária, certifique-se de que todas as chaves nas listas proibidas estejam uniformemente em letras minúsculas para evitar a discrepância de classificação.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61672
GHSA-GJW4-3V3V-RQXG
GO-2026-6520

Produtos afetados

Capsule