CVE-2026-34992

HIGH CVSS 4.0: 7,1 EPSS 0.01%
Обновлено 7 апреля 2026
Kubernetes
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 2.4.5
Тип уязвимости CWE-311 (Отсутствие шифрования)
Поставщик Kubernetes
Публичный эксплойт Нет

Antrea — это сетевое решение Kubernetes, предназначенное для использования в Kubernetes. До версий 2.4.5 и 2.5.2 отсутствующая уязвимость шифрования затрагивала трафик между узлами Pod. В кластерах Antrea, настроенных для двухстековой сети с включенным шифрованием IPsec (trafficEncryptionMode: ipsec), Antrea не может применить шифрование для трафика модулей IPv6.

Хотя трафик IPv4 правильно шифруется с помощью ESP (инкапсуляция полезных данных безопасности), трафик с использованием IPv6 передается в виде открытого текста. Это происходит потому, что пакеты инкапсулируются (с использованием Geneve или VXLAN), но обходят уровень шифрования IPsec. Затронутые пользователи: пользователи с кластерами с двойным стеком и включенным шифрованием IPsec.

Одностековые кластеры IPv4 или IPv6 не затрагиваются. Эта уязвимость исправлена ​​в версиях 2.4.5 и 2.5.2.

Показать оригинальное описание (EN)

Antrea is a Kubernetes networking solution intended to be Kubernetes native. Prior to 2.4.5 and 2.5.2, a missing encryption vulnerability affects inter-Node Pod traffic. In Antrea clusters configured for dual-stack networking with IPsec encryption enabled (trafficEncryptionMode: ipsec), Antrea fails to apply encryption for IPv6 Pod traffic. While the IPv4 traffic is correctly encrypted via ESP (Encapsulating Security Payload), traffic using IPv6 is transmitted in plaintext. This occurs because the packets are encapsulated (using Geneve or VXLAN) but bypass the IPsec encryption layer. Impacted Users: users with dual-stack clusters and IPsec encryption enabled. Single-stack IPv4 or IPv6 clusters are not affected. This vulnerability is fixed in 2.4.5 and 2.5.2.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0