TGViewer
Кибербезопасность с УЦСБ Кибербезопасность с УЦСБ @uralsecurity · 2.97K subscribers
Post #885 1.16K
⚡️В Kyverno обнаружена критическая уязвимость CVE-2026-22039 (CVSS 9.9)

Проблема кроется в apiCall внутри namespaced Policy: через подстановку переменных в urlPath можно заставить Kyverno выполнить произвольные запросы к Kubernetes API вне своего namespace под ServiceAccount admission controller.

Последствия:

▪️ Несанкционированный доступ к секретам и конфиденциальным данным в других неймспейсах 
▪️ Повышение привилегий в кластере Kubernetes 
▪️ Компрометация сервисных учетных записей и утечка критически важной информации

Рекомендации:

✅Обновить Kyverno до исправленных версий — 1.16.3 и выше или 1.15.3 и выше.
✅ Пересмотреть RBAC-настройки, особенно права на создание политик.
✅ Провести аудит существующих apiCall в политиках на предмет подозрительной подстановки urlPath.

Классификация уязвимости:

Тип ошибки: Improper Privilege Management (CWE-269) и возможный SSRF-аналог (CWE-918).
CVSS v3.1: 9.9 (Critical)
More from @uralsecurity
  1. Sep 25, 2026📉 Закупить инструменты, подключить источники, настроить правила корреляции — и получить м…
  2. Sep 23, 2026Несмотря на усложнение атак, привычные способы проникновения до сих пор не теряют актуальн…
  3. Sep 22, 2026💬 Поговорим про автоматизацию? 30 сентября УЦСБ участвует в форуме о российских технологи…
  4. Sep 18, 2026🔒 Как выбрать центр ГосСОПКА, если мониторинг и реагирование планируется передать внешнем…
  5. Sep 17, 20261С ERP в ЗОКИИ: разбираемся с требованиями приказа № 239 Если 1С ERP входит в состав значи…
  6. Sep 15, 2026Как уязвимость добралась до релиза? В безопасной разработке нужно спрашивать не только о т…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →