Ad

CVE-2026-16543

HIGH CVSS 4.0: 7,1 EPSS 0.14%
Обновлено 30 июля 2026
Kubernetes
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Kubernetes
Публичный эксплойт Нет

Встроенный входящий контроллер Kong Kubernetes (KIC) оператора Kong позволяет пользователю с привилегиями создания секрета в области пространства имен вызывать отказ в обслуживании входящей конфигурации на уровне всего кластера. Встроенный KIC собирает секреты сертификатов CA во всех отслеживаемых пространствах имен, используя только селектор меток, без ограничений входящего класса или пространства имен. Первичный ключ сертификата CA получается из введенного пользователем поля в секрете.

Дубликаты идентификаторов сертификатов CA приводят к тому, что Kong Gateway отклоняет весь документ конфигурации и останавливает все входящие изменения во всем кластере.

Показать оригинальное описание (EN)

Kong Operator's embedded Kong Kubernetes Ingress Controller (KIC) allows a user with namespace-scoped Secret creation privileges to cause a cluster-wide ingress configuration denial of service. The embedded KIC collects CA-certificate Secrets across all watched namespaces using a label selector alone, without ingress-class or namespace restrictions. The CA-certificate primary key is derived from a user-supplied field in the Secret. Duplicate CA-certificate IDs cause Kong Gateway to reject the entire configuration document and halting all ingress changes cluster-wide.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0