Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ingress-nginx de Kubernetes (CVE-2026-24513)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
04/02/2026

Descripción

Se descubrió un problema de seguridad en ingress-nginx donde la protección ofrecida por la anotación Ingress &amp;#39;auth-url&amp;#39; podría no ser efectiva en presencia de una configuración errónea específica.<br /> <br /> Si el controlador ingress-nginx está configurado con una configuración predeterminada de errores personalizados que incluye errores HTTP 401 o 403, y si el backend predeterminado de errores personalizados configurado es defectuoso y no respeta el encabezado HTTP X-Code, entonces se podría acceder a un Ingress con la anotación &amp;#39;auth-url&amp;#39; incluso cuando la autenticación falla.<br /> <br /> Tenga en cuenta que el backend de errores personalizados integrado funciona correctamente. Para activar este problema se requiere que un administrador configure específicamente ingress-nginx con un componente externo defectuoso.

Referencias a soluciones, herramientas e información