Skipper содержит неполное исправление для CVE-2026-50197, в котором слишком большие тела запросов обходят политики Rego запрета присутствия агента открытой политики (OPA). Когда тело запроса превышает настроенный предел maxBodyBytes, Skipper пересылает полную полезную нагрузку вышестоящей службе, в то время как OPA выполняет оценку по пустому parsed_body, поэтому политики, которые отклоняют запросы на основе содержимого тела, не применяются, и запрещенные действия продолжаются. Фиксированная версия недоступна; Версия 0.27.26 добавляет только руководство по документации.
Показать оригинальное описание (EN)
Skipper contains an incomplete fix for CVE-2026-50197 in which oversized request bodies bypass Open Policy Agent (OPA) deny-on-presence Rego policies. When a request body exceeds the configured maxBodyBytes limit, Skipper forwards the full payload to the upstream service while OPA evaluates against an empty parsed_body, so policies that deny requests based on body content are not enforced and forbidden actions proceed. No fixed version is available; v0.27.26 adds documentation guidance only.
Характеристики атаки
Последствия
Строка CVSS v4.0