Vulnerabilidad en Kyverno (CVE-2025-46342)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/04/2025
Última modificación:
16/05/2025
Descripción
Kyverno es un motor de políticas diseñado para equipos de ingeniería de plataformas nativas de la nube. En versiones anteriores a la 1.13.5 y la 1.14.0, podía ocurrir que las reglas de políticas que usaban selectores de espacios de nombres en sus declaraciones de coincidencia no se aplicaran por error durante el procesamiento de solicitudes de revisión de admisión debido a la falta de propagación de errores en la función `GetNamespaceSelectorsFromNamespaceLister` en `pkg/utils/engine/labels.go`. Como consecuencia, se omiten las mutaciones y validaciones críticas para la seguridad, lo que podría permitir que atacantes con acceso a la API de K8 realicen operaciones maliciosas. Este problema se ha corregido en las versiones 1.13.5 y 1.14.0.
Impacto
Puntuación base 3.x
8.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:kyverno:kyverno:*:*:*:*:*:*:*:* | 1.11.5 (incluyendo) | |
cpe:2.3:a:kyverno:kyverno:*:*:*:*:*:*:*:* | 1.12.0 (incluyendo) | 1.13.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página