Ad

CVE-2026-100707

HIGH CVSS 4.0: 8,3 EPSS 0.46%
Обновлено 28 сентября 2026
Kyverno
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 1.19.1
Тип уязвимости CWE-22 (Обход пути)
Поставщик Kyverno
Публичный эксплойт Нет

Kyverno before 1.19.1 contains a namespace isolation bypass in the apiCall context entry of namespaced Policy resources due to inconsistent path interpretation between validation and execution. A low-privilege tenant can use percent-encoded dot-segments in urlPath to bypass namespace checks and read resources from other namespaces using the Kyverno admission controller's ServiceAccount credentials.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)