Ad

CVE-2026-41323

CRITICAL CVSS 3.1: 9,1 EPSS 0.57%
Обновлено 17 июня 2026
Kyverno
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии 1.17.0 — 1.17.2
Устранено в версии 1.16.4
Тип уязвимости CWE-200 (Раскрытие информации), CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Kyverno
Публичный эксплойт Нет

Kyverno — это механизм политик, предназначенный для групп разработчиков облачных платформ. До версий 1.18.0-rc1, 1.17.2-rc1 и 1.16.4 функция apiCall Kyverno в ClusterPolicy автоматически присоединяет токен ServiceAccount контроллера допуска к исходящим HTTP-запросам. URL-адрес службы не имеет проверки — он может указывать куда угодно, включая серверы, контролируемые злоумышленниками.

Поскольку SA контроллера доступа имеет разрешения на исправление конфигураций веб-перехватчиков, украденный токен приводит к полной компрометации кластера. Версии 1.18.0-rc1, 1.17.2-rc1 и 1.16.4 устраняют проблему.

Показать оригинальное описание (EN)

Kyverno is a policy engine designed for cloud native platform engineering teams. Prior to versions 1.18.0-rc1, 1.17.2-rc1, and 1.16.4, Kyverno's apiCall feature in ClusterPolicy automatically attaches the admission controller's ServiceAccount token to outgoing HTTP requests. The service URL has no validation — it can point anywhere, including attacker-controlled servers. Since the admission controller SA has permissions to patch webhook configurations, a stolen token leads to full cluster compromise. Versions 1.18.0-rc1, 1.17.2-rc1, and 1.16.4 patch the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Kyverno Kyverno
cpe:2.3:a:kyverno:kyverno:*:-:*:*:*:*:*:*
— 1.16.4
Kyverno Kyverno
cpe:2.3:a:kyverno:kyverno:*:*:*:*:*:*:*:*
1.17.0 1.17.2