TGViewer
KazDevOps KazDevOps @devopskaz · 6.87K subscribers
Post #1851 2.43K
👀 Новые уязвимости Ingress NGINX

Важное для тех, кто еще не переехал с Ingress-nginx на Gateway API.

Ingress на последнем дыхании решил порадовать новыми уязвимостями уровня HIGH: CVE-2026-1580, CVE-2026-24512, CVE-2026-24513, CVE-2026-24514.

⚪️ Configuration injection с RCE: две уязвимости (CVE-2026-1580 и CVE-2026-24512) позволяют инъекцию конфигурации, приводящую к remote code execution (RCE) внутри контейнера ingress-nginx. Это классическая проблема для NGINX-based решений, где злоумышленник с низкими привилегиями может выполнить код.
⚪️ Configuration injection с обходом auth-url: CVE-2026-24513 позволяет обойти механизмы аутентификации (auth-url protection) через инъекцию конфигурации.
⚪️ DoS в Admission Controller: CVE-2026-24514 вызывает denial-of-service (DoS) в admission controller, потенциально блокируя новые деплои или запросы.

Все оцениваются на 8.8 по CVSS. Решаются обновлением на версию v1.13.7 или v1.14.3, но лучше — запланировать переезд.

@DevOpsKaz 😛
  • ❤ 5
  • 😎 4
  • 👍 3
  • ⚡ 2
  • 👾 1
More from @devopskaz
  1. Sep 25, 2026⚡️ Полезные материалы по итогам доклада Мираса Байгашева «Правильный FinOps в современных…
  2. Sep 24, 2026⚡️ Как выстроить быстрорастущую AI-инфраструктуру для ритейла в облаке: опыт 4SELL Летом 4…
  3. Sep 24, 2026🔥 Спикер №10 DevOpsDays Almaty'26 — Тамерлан Бимжанов, DevOps Engineer, BCC-HUB Тамерлан…
  4. Sep 24, 2026🔥 Миграция микросервисов из одного namespace в другой без простоя Ключевой процесс — сохр…
  5. Sep 23, 2026⚡️ KazHackStan 2026: главная киберконференция региона 29-30 сентября Главная идея cамой ма…
  6. Sep 23, 2026🔥 Свежая подборка инструментов DevOps ⚪️ k8s-mechanic Kubernetes-контроллер, который отсл…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →