Control de acceso insuficiente en kyverno Jue, 27/08/2026 - 09:32

        Aviso

Recursos Afectados
          Versiones de kyverno desde la 1.18.0 hasta la 1.18.1, ambas incluidas.

Descripción
          0xVijay ha reportado una vulnerabilidad de severidad crítica que en caso de ser explotada, podría permitir a un atacante interrumpir la red del clúster o realizar una escalada de privilegios.

Identificador
          INCIBE-2026-588

Solución
          Actualizar a la versión 1.18.2.

Detalle
          CVE-2026-54523: control de acceso insuficiente. Esta vulnerabilidad permite a un usuario con permisos para crear objetos NamespacedMutatingPolicy en un namespace determinado utilizar la función generator.apply() con un namespace arbitrario, provocando que el controlador de admisión genere recursos en otros namespaces utilizando sus privilegios a nivel de clúster. La explotación podría permitir a un atacante crear o modificar recursos en namespaces protegidos, alterar la configuración de la red o escalar privilegios mediante la creación de recursos como RoleBinding.

        5 - Crítica

  Listado de referencias

          Kyverno's NamespacedGeneratingPolicy generator.apply() namespace argument unvalidated -- background controller creates RoleBindings in any namespace including kube-system

Etiquetas

        Acceso no autorizado
        Actualización
        Vulnerabilidad

CVE

                        Identificador CVE
                        Severidad
                        Explotación
                        Fabricante

                  CVE-2026-54523
                  Crítica
                  No
                  kyverno

Llegir l'article original