Ad

CVE-2026-41068

HIGH CVSS 3.1: 7,7 EPSS 0.37%
Обновлено 17 июня 2026
Kyverno
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии до 1.17.2
Устранено в версии 1.17.2
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Kyverno
Публичный эксплойт Нет

Kyverno — это механизм политик, предназначенный для групп разработчиков облачных платформ. Исправление для CVE-2026-22039 исправило повышение привилегий между пространствами имен в контексте `apiCall` Kyverno путем проверки поля `URLPath`. Однако загрузчик контекста ConfigMap имеет идентичную уязвимость — поле `configMap.namespace` принимает любое пространство имен с нулевой проверкой, что позволяет администратору пространства имен читать ConfigMap из любого пространства имен, используя привилегированную учетную запись службы Kyverno.

Это полный обход RBAC в мультитенантных кластерах Kubernetes. Обновленное исправление доступно в версии 1.17.2.

Показать оригинальное описание (EN)

Kyverno is a policy engine designed for cloud native platform engineering teams. The patch for CVE-2026-22039 fixed cross-namespace privilege escalation in Kyverno's `apiCall` context by validating the `URLPath` field. However, the ConfigMap context loader has the identical vulnerability — the `configMap.namespace` field accepts any namespace with zero validation, allowing a namespace admin to read ConfigMaps from any namespace using Kyverno's privileged service account. This is a complete RBAC bypass in multi-tenant Kubernetes clusters. An updated fix is available in version 1.17.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Kyverno Kyverno
cpe:2.3:a:kyverno:kyverno:*:-:*:*:*:*:*:*
— 1.17.2