Ad

CVE-2026-18677

MEDIUM CVSS 4.0: 6,0 EPSS 0.31%
Обновлено 13 августа 2026
Kong Inc.
Параметр Значение
CVSS 6,0 (MEDIUM)
Тип уязвимости CWE-290
Поставщик Kong Inc.
Публичный эксплойт Нет

В Kong Mesh, работающем в универсальном режиме с MeshIdentity, шаблон пути идентификатора SPIFFE которого получен из метки kuma.io/workload плоскости данных, аутентификатор XDS в kuma-cp проверяет эту метку только тогда, когда токен плоскости данных привязан к рабочей нагрузке. Привязка рабочей нагрузки не является обязательной, поэтому плоскость данных, представляющая токен, привязанный к тегам, может зарегистрироваться с помощью kuma.io/workload, для которого установлено любое значение, и получить идентификатор SPIFFE другой рабочей нагрузки.

Показать оригинальное описание (EN)

In Kong Mesh running in universal mode with a MeshIdentity whose SPIFFE ID path template derives from the dataplane's kuma.io/workload label, the XDS authenticator in kuma-cp validates that label only when the dataplane token is bound to a workload. Workload binding is optional, so a dataplane presenting a tags-bound token can register with kuma.io/workload set to any value and obtain another workload's SPIFFE identity.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

kong inc.:kong mesh