Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CSI Driver for NFS de Kubernetes (CVE-2026-3864)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
20/03/2026
Última modificación:
23/03/2026

Descripción

Se descubrió una vulnerabilidad en el controlador CSI de Kubernetes para NFS donde el parámetro subDir en los identificadores de volumen no se validaba suficientemente. Atacantes con la capacidad de crear PersistentVolumes que hacen referencia al controlador CSI de NFS podrían crear identificadores de volumen que contienen secuencias de salto de ruta (../). Durante las operaciones de eliminación o limpieza de volumen, el controlador podría operar en directorios no deseados fuera de la ruta gestionada prevista dentro de la exportación NFS. Esto podría llevar a la eliminación o modificación de directorios en el servidor NFS.