PT-2026-99376 · Kyverno · Kyverno
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kyverno versões anteriores a 1.19.1
Description
Existe um problema onde o executor de serviço
apiCall legado (pkg/engine/apicall/executor.go) e o caminho de API externa GlobalContextEntry não aplicam a lista de bloqueio de saída padrão ou os controles de token com escopo. Esses caminhos utilizam um cliente net/http simples sem filtragem de saída ou validação da URL do serviço configurada. Consequentemente, um autor de ClusterPolicy ou GlobalContextEntry, ou um submetedor de recursos com privilégios inferiores quando uma política utiliza templates da URL do serviço a partir do recurso de admissão, pode disparar requisições GET/POST para hosts arbitrários. Isso inclui endpoints de metadados de nuvem, endereços de loopback e serviços internos do cluster, permitindo potencialmente a recuperação de credenciais de instâncias de nuvem. Além disso, o executor anexa incondicionalmente o token de ServiceAccount projetado do Kyverno ao destino, embora o token possua escopo de audiência.Recommendations
Atualizar para a versão 1.19.1.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kyverno