Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Capsule de projectcapsule (CVE-2026-30963)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
01/06/2026
Última modificación:
22/07/2026

Descripción

Capsule es un framework multi-inquilino y basado en políticas para Kubernetes. Para defenderse contra el secuestro de espacios de nombres logrado a través de operaciones de actualización/parche en los espacios de nombres, Capsule utiliza un webhook para validar las solicitudes de actualización dirigidas a los espacios de nombres. Sin embargo, en Kubernetes, las API de subrecursos namespace/finalize y namespace/status también pueden modificar varios campos de un espacio de nombres, incluido el campo de metadatos. Antes de la versión 0.13.0, el webhook no define reglas de intercepción para estos subrecursos. Como resultado, si un administrador de inquilinos tiene permiso para modificar namespace/status o namespace/finalize, puede realizar con éxito el secuestro de espacios de nombres. La versión 0.13.0 corrige el problema. Otra mitigación es añadir dos subrecursos (namespaces y snamespaces/status con namespace/finalize dentro de él) a la lista de recursos en las reglas de ValidatingWebhookConfiguration.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:projectcapsule:capsule:*:*:*:*:*:*:*:* 0.13.0 (excluyendo)