PT-2026-99376 · Kyverno · Kyverno

·

CVE-2026-100705

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Kyverno versões anteriores a 1.19.1
Description Existe um problema onde o executor de serviço apiCall legado (pkg/engine/apicall/executor.go) e o caminho de API externa GlobalContextEntry não aplicam a lista de bloqueio de saída padrão ou os controles de token com escopo. Esses caminhos utilizam um cliente net/http simples sem filtragem de saída ou validação da URL do serviço configurada. Consequentemente, um autor de ClusterPolicy ou GlobalContextEntry, ou um submetedor de recursos com privilégios inferiores quando uma política utiliza templates da URL do serviço a partir do recurso de admissão, pode disparar requisições GET/POST para hosts arbitrários. Isso inclui endpoints de metadados de nuvem, endereços de loopback e serviços internos do cluster, permitindo potencialmente a recuperação de credenciais de instâncias de nuvem. Além disso, o executor anexa incondicionalmente o token de ServiceAccount projetado do Kyverno ao destino, embora o token possua escopo de audiência.
Recommendations Atualizar para a versão 1.19.1.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100705
GHSA-Q825-P383-R9V5

Produtos afetados

Kyverno