PT-2026-97726 · Cloud Native Computing Foundation · Kubernetes
CVE-2026-2270
·
Publicado
2026-09-24
·
Atualizado
2026-10-01
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas
Kubernetes (versões afetadas não especificadas)
Descrição
Um ataque de confused deputy no
kube-controller-manager permite que um usuário com permissões de escrita para objetos StatefulSet e ControllerRevision dentro de seu próprio namespace possa, potencialmente, criar um pod em um namespace diferente. O invasor pode definir os metadados e a configuração do pod criado. Para garantir que o pod não seja removido pelo coletor de lixo (garbage collector), o invasor deve especificar corretamente o OwnerReference, incluindo o UID de um StatefulSet existente no namespace de destino.Recomendações
Atualize os nós mestres (master nodes) para uma versão que contenha a correção para este problema.
Restrinja as permissões de escrita para objetos
StatefulSet e ControllerRevision para minimizar o risco de exploração. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kubernetes