Control de acceso insuficiente en kyverno
Versiones de kyverno desde la 1.18.0 hasta la 1.18.1, ambas incluidas.
0xVijay ha reportado una vulnerabilidad de severidad crítica que en caso de ser explotada, podría permitir a un atacante interrumpir la red del clúster o realizar una escalada de privilegios.
Actualizar a la versión 1.18.2.
CVE-2026-54523: control de acceso insuficiente. Esta vulnerabilidad permite a un usuario con permisos para crear objetos NamespacedMutatingPolicy en un namespace determinado utilizar la función generator.apply() con un namespace arbitrario, provocando que el controlador de admisión genere recursos en otros namespaces utilizando sus privilegios a nivel de clúster. La explotación podría permitir a un atacante crear o modificar recursos en namespaces protegidos, alterar la configuración de la red o escalar privilegios mediante la creación de recursos como RoleBinding.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-54523 | Crítica | No | kyverno |



