Ad

CVE-2026-41187

MEDIUM CVSS 4.0: 6,2 EPSS 0.22%
Обновлено 8 августа 2026
Tigera
Параметр Значение
CVSS 6,2 (MEDIUM)
Уязвимые версии 3.22.0 — 3.32.1
Устранено в версии 3.21.7
Тип уязвимости CWE-285 (Некорректная авторизация), CWE-863 (Неправильная авторизация)
Поставщик Tigera
Публичный эксплойт Нет

API-сервер Calico оборачивает ресурсы уровня, так что каждая операция выполняется через AuthorizeTierOperation, но переопределение удаления для NetworkPolicy, GlobalNetworkPolicy и их промежуточных вариантов не вызывается для запросов DeleteCollection. Пользователь, владеющий глаголом удаления коллекции или подстановочными знаками в ресурсах политики на уровне уровня, может массово удалять политики на уровнях, на которые у него в противном случае нет прав, нарушая границу авторизации уровня.

Показать оригинальное описание (EN)

Calico's apiserver wraps tier-scoped resources so that every operation runs through AuthorizeTierOperation, but the Delete override on NetworkPolicy, GlobalNetworkPolicy, and their staged variants is not invoked for DeleteCollection requests. A user holding the deletecollection verb or wildcard verbs on tier-scoped policy resources can bulk-delete policies in tiers they otherwise have no rights on, breaking the tier authorization boundary.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 5

Конфигурация От (включительно) До (исключительно)
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:enterprise:*:*:*
3.21.7
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:open_source:*:*:*
3.31.6
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:cloud:*:*:*
<= 22.4.0
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:enterprise:*:*:*
3.22.0 3.22.4
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:open_source:*:*:*
3.32.0 3.32.1