Ad

CVE-2026-84200

CRITICAL CVSS 4.0: 9,4 EPSS 0.27%
Обновлено 10 сентября 2026
Kyverno
Параметр Значение
CVSS 9,4 (CRITICAL)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Kyverno
Публичный эксплойт Нет

Версии Kyverno с 1.9.0 по 1.12.7 содержат ошибку обработки исключений политики. Когда политика в режиме принудительного применения объединяется с двумя исключениями PolicyException, менее строгое исключение имеет приоритет, позволяя злоумышленнику обойти политику, создав имя ресурса, соответствующее шаблону имени второго исключения (например, «*ingress*»). Это можно использовать для обхода таких политик, как блокировка томов HostPath.

Исправлено в версии 1.13.0.

Показать оригинальное описание (EN)

Kyverno versions v1.9.0 through v1.12.7 contain a policy exception handling flaw. When a policy in enforce mode is combined with two PolicyExceptions, the less restrictive exception takes precedence, allowing an attacker to bypass the policy by crafting a resource name that matches the second exception's name pattern (e.g., '*ingress*'). This can be used to circumvent policies such as one blocking hostPath volumes. Fixed in v1.13.0.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0