Kyverno.1) CVE-2026-23881: Kyverno Denial of Service via Context Variable Amplification in Policy Engine.
Используя комбинацию из функций
random() и join() в jmesPath, злоумышленник с возможностью создавать политики Kyverno может устроить DoS для admission controller. Если failurePolicy установлен в Ignore, это открывает возможность злоумышленнику деплоить нагрузки в обход политик.2) CVE-2026-22039: Kyverno Cross-Namespace Privilege Escalation via Policy apiCall.
В
Kyverno есть функционал, позволяющий обращаться в политике к Kubernetes API – apiCall. Эти обращения выполняются от имени высокопривелигрованного Service Account Kyverno, что позволяет читать содержимое Secrets и Configmaps из других неймспейсов. Злоумышленник, обладая правами на создание политик в рамках выделенного неймспейса может прочитать секреты из других неймспейсов и повысить свои привилегии.Уязвимости присвоена оценка
10/10 по CVSS.P.S – исправления доступны в версиях 1.15.3 и 1.16.3.
P.P.S – эксплойты для этих уязвимостей содержатся в описании к GHSA.