🛡 VULNERABILIDADES 🛡

Restricción de acceso inadecuada en kyverno

🛡CyberObservatorio
Restricción de acceso inadecuada en kyverno
Idioma

Restricción de acceso inadecuada en kyverno

Fuente: INCIBE

**Vulnerabilidad Crítica en Kyverno: Riesgos de Escalada de Privilegios y Recomendaciones de Mitigación**

Recientemente, el investigador de seguridad 0xVijay ha descubierto una vulnerabilidad crítica en el software de gestión de políticas de Kubernetes, Kyverno, que afecta a las versiones desde la 1.18.0 hasta la 1.18.1. Esta vulnerabilidad se clasifica bajo el identificador CVE-2026-54523 y tiene serias implicaciones para la seguridad de los clústeres de Kubernetes, ya que podría ser utilizada por atacantes para interrumpir la red del clúster o para realizar una escalada de privilegios. En un entorno donde Kubernetes se ha convertido en el estándar de facto para la orquestación de contenedores, la seguridad de sus componentes es de vital importancia tanto para empresas como para desarrolladores.

La vulnerabilidad identificada se debe a un control de acceso insuficiente dentro de Kyverno, que permite a un usuario con permisos para crear objetos `NamespacedMutatingPolicy` en un namespace determinado, utilizar la función `generator.apply()` con un namespace arbitrario. Esto puede llevar a que el controlador de admisión genere recursos en otros namespaces, lo que es un grave problema. En términos técnicos, esta falta de control permite que los atacantes puedan crear o modificar recursos en namespaces protegidos, lo que no solo compromete la integridad de la red del clúster, sino que también puede facilitar la escalada de privilegios mediante la creación de recursos críticos como `RoleBinding`, que otorgan permisos adicionales a los usuarios.

Imagen del articulo

El impacto de esta vulnerabilidad es considerable. La posibilidad de que un atacante pueda manipular resources en namespaces seguros significa que, en un escenario de explotación, se pueden alterar configuraciones clave de la red, con potenciales repercusiones en la disponibilidad y confidencialidad de los servicios que operan sobre Kubernetes. Empresas de todos los tamaños, que dependen de la infraestructura de Kubernetes para el despliegue de aplicaciones, deben ser conscientes de este riesgo y actuar con prontitud. Un ataque exitoso podría resultar en la pérdida de datos, interrupciones en el servicio o incluso filtraciones de información sensible.

Históricamente, la seguridad en Kubernetes ha sido un tema recurrente, con incidentes previos que han puesto de manifiesto vulnerabilidades críticas en su ecosistema. Por ejemplo, en el año 2021, se identificaron vulnerabilidades en el sistema de autenticación y autorización de Kubernetes que permitieron el acceso no autorizado a clusters. Estos incidentes resaltan la importancia de mantener actualizados todos los componentes del sistema y llevar a cabo auditorías de seguridad regulares para detectar y mitigar riesgos potenciales.

Ante esta situación, la recomendación más inmediata es actualizar a la versión 1.18.2 de Kyverno, que corrige esta vulnerabilidad. Además de la actualización, se sugiere a los administradores de sistemas revisar y reforzar las políticas de control de acceso dentro de sus clústeres de Kubernetes, asegurándose de que los permisos asignados a los usuarios sean los mínimos necesarios para su función. Implementar herramientas de monitoreo y auditoría también puede ser una medida eficaz para detectar actividades sospechosas o no autorizadas en tiempo real.

Imagen del articulo

En conclusión, la vulnerabilidad CVE-2026-54523 en Kyverno es un recordatorio de la fragilidad de la seguridad en entornos de contenedores y la necesidad de una vigilancia constante. Las empresas deben adoptar un enfoque proactivo para gestionar la seguridad de sus clústeres, garantizando que se implementen las mejores prácticas y se mantengan actualizadas todas las herramientas utilizadas en su infraestructura.

Insufficient access control in Kyverno

Source: INCIBE

Versions of Kyverno from 1.18.0 to 1.18.1, both inclusive.

0xVijay has reported a critical severity vulnerability that, if exploited, could allow an attacker to disrupt the cluster's network or perform privilege escalation.

Upgrade to version 1.18.2.

Imagen del articulo

CVE-2026-54523: insufficient access control. This vulnerability allows a user with permissions to create objects of NamespacedMutatingPolicy in a certain namespace to use the function generator.apply() with an arbitrary namespace, causing the admission controller to generate resources in other namespaces using their cluster-level privileges. Exploitation could allow an attacker to create or modify resources in protected namespaces, alter network configuration, or escalate privileges by creating resources such as RoleBinding.

Restricción de acceso inadecuada en kyverno | Ciberseguridad - NarcoObservatorio