Kyverno — это механизм политик, предназначенный для групп разработчиков облачных платформ. Исправление для CVE-2026-22039 исправило повышение привилегий между пространствами имен в контексте `apiCall` Kyverno путем проверки поля `URLPath`. Однако загрузчик контекста ConfigMap имеет идентичную уязвимость — поле `configMap.namespace` принимает любое пространство имен с нулевой проверкой, что позволяет администратору пространства имен читать ConfigMap из любого пространства имен, используя привилегированную учетную запись службы Kyverno.
Это полный обход RBAC в мультитенантных кластерах Kubernetes. Обновленное исправление доступно в версии 1.17.2.
Показать оригинальное описание (EN)
Kyverno is a policy engine designed for cloud native platform engineering teams. The patch for CVE-2026-22039 fixed cross-namespace privilege escalation in Kyverno's `apiCall` context by validating the `URLPath` field. However, the ConfigMap context loader has the identical vulnerability — the `configMap.namespace` field accepts any namespace with zero validation, allowing a namespace admin to read ConfigMaps from any namespace using Kyverno's privileged service account. This is a complete RBAC bypass in multi-tenant Kubernetes clusters. An updated fix is available in version 1.17.2.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Kyverno Kyverno
cpe:2.3:a:kyverno:kyverno:*:-:*:*:*:*:*:*
|
— |
1.17.2
|