⚡️В Kyverno обнаружена критическая уязвимость CVE-2026-22039 (CVSS 9.9)
Проблема кроется в apiCall внутри namespaced Policy: через подстановку переменных в urlPath можно заставить Kyverno выполнить произвольные запросы к Kubernetes API вне своего namespace под ServiceAccount admission controller.
Последствия:
▪️ Несанкционированный доступ к секретам и конфиденциальным данным в других неймспейсах
▪️ Повышение привилегий в кластере Kubernetes
▪️ Компрометация сервисных учетных записей и утечка критически важной информации
Рекомендации:
✅Обновить Kyverno до исправленных версий — 1.16.3 и выше или 1.15.3 и выше.
✅ Пересмотреть RBAC-настройки, особенно права на создание политик.
✅ Провести аудит существующих apiCall в политиках на предмет подозрительной подстановки urlPath.
Классификация уязвимости:
Тип ошибки: Improper Privilege Management (CWE-269) и возможный SSRF-аналог (CWE-918).
CVSS v3.1: 9.9 (Critical)
Post #885
1.16K