Ad

CVE-2026-54725

CRITICAL CVSS 3.1: 9,6 EPSS 0.32%
Обновлено 31 июля 2026
Kubernetes
Параметр Значение
CVSS 9,6 (CRITICAL)
Устранено в версии 1.23.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Kubernetes
Публичный эксплойт Нет

vault-secrets-webhook — это мутирующий веб-хук Kubernetes, который делает возможным прямое внедрение секрета в поды. До версии 1.23.1 функция parseVaultConfig() в pkg/webhook/config.go принимает аннотацию vault.security.banzaicloud.io/vault-addr, MutateConfigMap и MutateSecret вызывают newVaultClient в pkg/webhook/webhook.go, а vault.security.banzaicloud.io/vault-serviceaccount может вызвать JWT ServiceAccount. быть отправлены на адрес хранилища, контролируемый злоумышленником. Эта проблема исправлена ​​в версии 1.23.1.

Показать оригинальное описание (EN)

vault-secrets-webhook is a Kubernetes mutating webhook that makes direct secret injection into Pods possible. Prior to 1.23.1, parseVaultConfig() in pkg/webhook/config.go accepts the vault.security.banzaicloud.io/vault-addr annotation, MutateConfigMap and MutateSecret call newVaultClient in pkg/webhook/webhook.go, and vault.security.banzaicloud.io/vault-serviceaccount can cause a ServiceAccount JWT to be sent to an attacker-controlled Vault address. This issue is fixed in version 1.23.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1