PT-2026-95489 · Capsule · Capsule

CVE-2026-61794

·

Publicado

2026-09-18

·

Atualizado

2026-09-28

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Capsule versões 0.13.0 through 0.13.6
Description Um erro de validação em internal/webhook/tenant/validation/forbidden annotations regex.go permite que um valor malformado de ForbiddenAnnotations.Regex ignore a validação durante a atualização de um Tenant. Isso ocorre porque o sistema compila incorretamente o ForbiddenLabels.Regex tanto para as verificações de labels quanto de anotações. Quando um Namespace é posteriormente criado ou atualizado, a expressão malformada armazenada é processada por pkg/api/forbidden list.go, onde a função regexp.MustCompile() pode causar um panic. Isso resulta em uma negação de serviço para operações de namespace dentro do tenant afetado.
Recommendations Atualize para a versão 0.13.7.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61794
GHSA-GXJC-74V5-3VX3
GO-2026-6521

Produtos afetados

Capsule