Ad

CVE-2026-41185

MEDIUM CVSS 4.0: 6,0 EPSS 0.32%
Обновлено 17 июня 2026
Tigera
Параметр Значение
CVSS 6,0 (MEDIUM)
Уязвимые версии 3.22.0 — 3.32.0
Устранено в версии 3.21.7
Тип уязвимости CWE-532
Поставщик Tigera
Публичный эксплойт Нет

Когда Calico настроен с помощью подключаемого модуля Azure IPAM, двоичный файл Calico CNI изменяет входящую конфигурацию CNI, чтобы прикрепить информацию о подсети перед делегированием подключаемому модулю IPAM. После изменения помощник Azure IPAM записывает всю немаршалируемую карту конфигурации (stdinData) на уровне INFO в /var/log/calico/cni/cni.log при каждом вызове CNI ADD и DEL — один раз для каждого модуля, запланированного или завершенного на узле. Когда кластер развертывается с использованием аутентификации Kubernetes на основе токенов, эта запись журнала содержит токен ServiceAccount, ключ клиента и центр сертификации в виде открытого текста.

Любой принципал, имеющий доступ на чтение к файлу /var/log/calico/cni/cni.log на узле, может читать эти журналы и извлекать учетные данные, которые предоставляют права администратора сети Calico на уровне кластера.

Показать оригинальное описание (EN)

When Calico is configured with the Azure IPAM plugin, the Calico CNI binary mutates the incoming CNI configuration to attach subnet information before delegating to the IPAM plugin. After mutating, the Azure IPAM helper logs the entire unmarshaled configuration map (stdinData) at INFO level to /var/log/calico/cni/cni.log on every CNI ADD and DEL invocation — once per pod scheduled or terminated on the node. When the cluster is deployed using token-based Kubernetes authentication, this log entry contains the ServiceAccount token, client key, and certificate authority in plaintext. Any principal with read access to /var/log/calico/cni/cni.log on a node  can read these logs and extract the credentials, which grant cluster-wide Calico networking admin privileges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:enterprise:*:*:*
3.21.7
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:open_source:*:*:*
3.32.0
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:cloud:*:*:*
22.4.0
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:enterprise:*:*:*
3.22.0 3.22.3