Ad

CVE-2026-53487

MEDIUM CVSS 3.1: 4,3 EPSS 0.17%
Обновлено 25 августа 2026
Kubernetes
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Kubernetes
Публичный эксплойт Нет

Kite — это панель управления Kubernetes. До версии 0.12.3 аутентифицированные пользователи Kite с любой ролью могли запросить `/api/v1/overview` для кластера, который не разрешен их ролями, выбрав этот кластер с `x-cluster-name`. Маршрут обзора регистрируется перед `middleware.RBACMiddleware()`, а `GetOverview` проверяет только `len(user.Roles) > 0`, поэтому он возвращает совокупные данные об инвентаризации и емкости Kubernetes из неавторизованных кластеров.

Версия 0.12.3 устраняет проблему.

Показать оригинальное описание (EN)

Kite is a Kubernetes dashboard. Prior to version 0.12.3, authenticated Kite users with any role can request `/api/v1/overview` for a cluster that their roles do not permit by selecting that cluster with `x-cluster-name`. The overview route is registered before `middleware.RBACMiddleware()` and `GetOverview` only checks `len(user.Roles) > 0`, so it returns aggregate Kubernetes inventory and capacity data from unauthorized clusters. Version 0.12.3 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1