Важное для тех, кто еще не переехал с Ingress-nginx на Gateway API.
Ingress на последнем дыхании решил порадовать новыми уязвимостями уровня HIGH:
CVE-2026-1580, CVE-2026-24512, CVE-2026-24513, CVE-2026-24514.⚪️ Configuration injection с RCE: две уязвимости (
CVE-2026-1580 и CVE-2026-24512) позволяют инъекцию конфигурации, приводящую к remote code execution (RCE) внутри контейнера ingress-nginx. Это классическая проблема для NGINX-based решений, где злоумышленник с низкими привилегиями может выполнить код.⚪️ Configuration injection с обходом auth-url:
CVE-2026-24513 позволяет обойти механизмы аутентификации (auth-url protection) через инъекцию конфигурации.⚪️ DoS в Admission Controller:
CVE-2026-24514 вызывает denial-of-service (DoS) в admission controller, потенциально блокируя новые деплои или запросы.Все оцениваются на 8.8 по
CVSS. Решаются обновлением на версию v1.13.7 или v1.14.3, но лучше — запланировать переезд.@DevOpsKaz 😛
