Ad

CVE-2026-44245

MEDIUM CVSS 3.1: 6,1 EPSS 0.27%
Обновлено 17 июня 2026
Kyverno
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 2.5.2
Устранено в версии 2.5.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Kyverno
Публичный эксплойт Нет

Kyverno — это механизм политик, предназначенный для групп разработчиков облачных платформ. До версии 2.5.2 директива v-html в Vue 3 представляла собой документированный в рамках платформы механизм для внедрения необработанного HTML, и она намеренно отключает автоматическое экранирование, обеспечиваемое интерполяцией {{ }}. Компонент PropertyCard.vue использует v-html для ветки else проверки URL-адреса, что означает, что любое строковое значение, отличное от URL-адреса, передается непосредственно в DOM в виде HTML.

Защита isURL() фильтрует только значения, которые анализируются как URL-адреса http: или https:, поэтому любая полезная нагрузка HTML, не начинающаяся с этих схем, полностью обходит ее. Данные берутся из полей Kubernetes PolicyReport .results[].properties, которые представляют собой произвольные карты строк, заполняемые механизмами политик и, возможно, любым принципалом, имеющим доступ на запись к объектам PolicyReport в кластере. Эта уязвимость исправлена ​​в версии 2.5.2.

Показать оригинальное описание (EN)

Kyverno is a policy engine designed for cloud native platform engineering teams. Prior to 2.5.2, Vue 3's v-html directive is the framework-documented mechanism for injecting raw HTML, and it intentionally disables the auto-escaping that {{ }} interpolation provides. The PropertyCard.vue component uses v-html for the else branch of the URL check, meaning any non-URL string value flows directly into the DOM as HTML. The isURL() guard only filters values that parse as http: or https: URLs, so any HTML payload not starting with those schemes bypasses it entirely. The data originates from Kubernetes PolicyReport .results[].properties fields, which are arbitrary string maps populated by policy engines and potentially by any principal with write access to PolicyReport objects in the cluster. This vulnerability is fixed in 2.5.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Kyverno Policy-Reporter-Ui
cpe:2.3:a:kyverno:policy-reporter-ui:*:*:*:*:*:*:*:*
— 2.5.2