Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Control de acceso insuficiente en kyverno

Fecha de publicación 27/08/2026
Identificador
INCIBE-2026-588
Importancia
5 - Crítica
Recursos Afectados

Versiones de kyverno desde la 1.18.0 hasta la 1.18.1, ambas incluidas.

Descripción

0xVijay ha reportado una vulnerabilidad de severidad crítica que en caso de ser explotada, podría permitir a un atacante interrumpir la red del clúster o realizar una escalada de privilegios.

Solución

Actualizar a la versión 1.18.2.

Detalle

CVE-2026-54523: control de acceso insuficiente. Esta vulnerabilidad permite a un usuario con permisos para crear objetos NamespacedMutatingPolicy en un namespace determinado utilizar la función generator.apply() con un namespace arbitrario, provocando que el controlador de admisión genere recursos en otros namespaces utilizando sus privilegios a nivel de clúster. La explotación podría permitir a un atacante crear o modificar recursos en namespaces protegidos, alterar la configuración de la red o escalar privilegios mediante la creación de recursos como RoleBinding.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-54523 Crítica No kyverno