Ad

CVE-2026-41184

MEDIUM CVSS 4.0: 6,0 EPSS 0.50%
Обновлено 17 июня 2026
Tigera
Параметр Значение
CVSS 6,0 (MEDIUM)
Уязвимые версии 3.22.0 — 3.32.0
Устранено в версии 3.21.7
Тип уязвимости CWE-532
Поставщик Tigera
Публичный эксплойт Нет

В Calico контейнер инициализации install-cni записывает отображаемую конфигурацию CNI в стандартный вывод. Когда в шаблоне конфигурации используется заполнитель __SERVICEACCOUNT_TOKEN__ (развертывания Canal/Flannel-Calico), установщик заменяет действующий токен носителя Kubernetes ServiceAccount перед входом в систему, предоставляя токен любому аутентифицированному пользователю с разрешением pods/log в пространстве имен на Calico-node. Токен сохраняет привилегии исправления для модулей/статуса, что позволяет проводить атаки на основе аннотаций против рабочих нагрузок кластера.

Путь аутентификации на основе kubeconfig по умолчанию не затрагивается. Это прямая регрессия TTA-2018-001.

Показать оригинальное описание (EN)

In Calico, the install-cni init container logs the rendered CNI configuration to standard output. When the configuration template uses the __SERVICEACCOUNT_TOKEN__ placeholder (Canal/Flannel-Calico deployments), the installer substitutes the live Kubernetes ServiceAccount bearer token before logging, exposing the token to any authenticated user with pods/log permission in the namespace with calico-node. The token holds patch privileges on pods/status, enabling annotation-based attacks against cluster workloads. The default kubeconfig-based authentication path is not affected. This is a direct regression of TTA-2018-001.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:enterprise:*:*:*
3.21.7
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:open_source:*:*:*
3.32.0
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:cloud:*:*:*
22.4.0
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:enterprise:*:*:*
3.22.0 3.22.3