Ad

CVE-2026-84196

HIGH CVSS 4.0: 8,3 EPSS 0.35%
Обновлено 10 сентября 2026
Kyverno
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 1.18.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Kyverno
Публичный эксплойт Нет

Kyverno до версии 1.18.0 содержит уязвимость подделки запросов на стороне сервера в apiCall.service.url, которая позволяет прошедшим проверку подлинности пользователям отправлять произвольные HTTP-запросы путем внедрения контролируемых пользователем входных данных посредством подстановки переменных. Злоумышленники могут атаковать внутренние службы, конечные точки облачных метаданных и адреса обратной связи, при этом данные ответов отражаются в сообщениях об ошибках доступа, что позволяет осуществлять неслепую фильтрацию данных.

Показать оригинальное описание (EN)

Kyverno before 1.18.0 contains a server-side request forgery vulnerability in apiCall.service.url that allows authenticated users to send arbitrary HTTP requests by injecting user-controlled input through variable substitution. Attackers can target internal services, cloud metadata endpoints, and loopback addresses, with response data reflected in admission error messages enabling non-blind data exfiltration.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0