Ad

CVE-2026-65604

HIGH CVSS 4.0: 8,8 EPSS 0.29%
Обновлено 24 июля 2026
Payload
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик Payload
Публичный эксплойт Нет

Skipper содержит неполное исправление для CVE-2026-50197, в котором слишком большие тела запросов обходят политики Rego запрета присутствия агента открытой политики (OPA). Когда тело запроса превышает настроенный предел maxBodyBytes, Skipper пересылает полную полезную нагрузку вышестоящей службе, в то время как OPA выполняет оценку по пустому parsed_body, поэтому политики, которые отклоняют запросы на основе содержимого тела, не применяются, и запрещенные действия продолжаются. Фиксированная версия недоступна; Версия 0.27.26 добавляет только руководство по документации.

Показать оригинальное описание (EN)

Skipper contains an incomplete fix for CVE-2026-50197 in which oversized request bodies bypass Open Policy Agent (OPA) deny-on-presence Rego policies. When a request body exceeds the configured maxBodyBytes limit, Skipper forwards the full payload to the upstream service while OPA evaluates against an empty parsed_body, so policies that deny requests based on body content are not enforced and forbidden actions proceed. No fixed version is available; v0.27.26 adds documentation guidance only.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0