PT-2026-97726 · Cloud Native Computing Foundation · Kubernetes

CVE-2026-2270

·

Publicado

2026-09-24

·

Atualizado

2026-10-01

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas Kubernetes (versões afetadas não especificadas)
Descrição Um ataque de confused deputy no kube-controller-manager permite que um usuário com permissões de escrita para objetos StatefulSet e ControllerRevision dentro de seu próprio namespace possa, potencialmente, criar um pod em um namespace diferente. O invasor pode definir os metadados e a configuração do pod criado. Para garantir que o pod não seja removido pelo coletor de lixo (garbage collector), o invasor deve especificar corretamente o OwnerReference, incluindo o UID de um StatefulSet existente no namespace de destino.
Recomendações Atualize os nós mestres (master nodes) para uma versão que contenha a correção para este problema. Restrinja as permissões de escrita para objetos StatefulSet e ControllerRevision para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-2270

Produtos afetados

Kubernetes