Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pepr de defenseunicorns (CVE-2026-23634)

Gravedad:
Pendiente de análisis
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/01/2026
Última modificación:
04/03/2026

Descripción

Pepr es un middleware de K8s con seguridad de tipos. Antes de la versión 1.0.5, Pepr se configura por defecto con una configuración RBAC de cluster-admin y no fuerza ni impone explícitamente directrices de mínimo privilegio para los autores de módulos. Este comportamiento predeterminado existe para que la experiencia de 'primeros pasos' sea fluida: los nuevos usuarios pueden experimentar con Pepr y crear recursos dinámicamente sin necesidad de preconfigurar RBAC. Esta vulnerabilidad se corrige en la versión 1.0.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:defenseunicorns:pepr:*:*:*:*:*:*:*:* 1.0.5 (excluyendo)