Ad

CVE-2026-71208

MEDIUM CVSS 3.1: 6,5 EPSS 0.21%
Обновлено 5 августа 2026
Kubernetes
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Kubernetes
Публичный эксплойт Нет

Механизм согласования кластера и контроллера KubeSphere (pkg/utils/clusterclient/clusterclient.go, addCluster) обрабатывает конфигурацию подключения каждого пользовательского ресурса кластера и немедленно вызывает Discovery().ServerVersion() для указанной CRD конечной точки API Kubernetes, которая анализируется только на синтаксис URL-адреса (url.Parse) без списка разрешений/запретов для обратной связи, частных диапазонов RFC1918, локальные ссылки или адреса облачных метаданных (например, 169.254.169.254). Пользователь, который может создать или обновить CRD кластера, может заставить модули контроллера-менеджера и API-сервера выдавать исходящие запросы к произвольным внутренним конечным точкам или конечным точкам метаданных.

Показать оригинальное описание (EN)

KubeSphere's cluster-controller reconciliation (pkg/utils/clusterclient/clusterclient.go, addCluster) processes every Cluster custom resource's connection configuration and immediately calls Discovery().ServerVersion() against the CRD-specified Kubernetes API endpoint, which is parsed only for URL syntax (url.Parse) with no allow/deny-list for loopback, RFC1918 private ranges, link-local, or cloud-metadata addresses (e.g. 169.254.169.254). A user able to create or update a Cluster CRD can force the controller-manager and apiserver pods to issue outbound requests to arbitrary internal or metadata endpoints.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1