🛡 VULNERABILIDADES 🛡

CVE-2026-84200: Detectada Vulnerabilidad Crítica (CVSS 9.0)

🛡CyberObservatorio
Idioma

CVE-2026-84200: Detectada Vulnerabilidad Crítica (CVSS 9.0)

Fuente: NVD NIST

**Nueva Vulnerabilidad Crítica en Kyverno: CVE-2026-84200**

En el ámbito de la ciberseguridad, la detección de nuevas vulnerabilidades es un fenómeno que exige atención constante, tanto por parte de desarrolladores como de administradores de sistemas. Recientemente, se ha identificado una vulnerabilidad crítica en Kyverno, un software de gestión de políticas para Kubernetes. Esta vulnerabilidad, conocida como CVE-2026-84200, posee una puntuación de 9.0 sobre 10 en la escala de puntuación de vulnerabilidades comunes (CVSS), lo que la sitúa en la categoría de "crítica". La relevancia de esta situación radica en el potencial que tiene para afectar a un amplio espectro de organizaciones que dependen de Kubernetes para gestionar sus aplicaciones en contenedores, lo que incluye desde pequeñas startups hasta grandes corporaciones.

La vulnerabilidad se encuentra en las versiones de Kyverno que van desde la 1.9.0 hasta la 1.12.7. El problema radica en un error en el manejo de excepciones de políticas. Cuando se configura una política en modo de aplicación (enforce mode) y se combinan dos excepciones de políticas, la excepción menos restrictiva toma precedencia. Esto permite a un atacante eludir la política de seguridad al crear un nombre de recurso que coincida con el patrón de nombre de la segunda excepción (por ejemplo, '*ingress*'). De este modo, un atacante podría sortear políticas diseñadas para bloquear volúmenes de tipo hostPath, lo que puede resultar en un acceso no autorizado a recursos críticos dentro de un entorno Kubernetes. Esta vulnerabilidad ha sido corregida en la versión 1.13.0 de Kyverno.

Desde una perspectiva técnica, esta vulnerabilidad se clasifica bajo CWE-284, que corresponde a la debilidad específica en el manejo de permisos en el software afectado. El vector de ataque se identifica como ADJACENT_NETWORK, lo que implica que un atacante debe estar en la misma red local que el objetivo para poder explotar la vulnerabilidad. La complejidad del ataque es baja y no se requiere interacción del usuario, lo que facilita aún más su explotación.

Con un puntaje CVSS de 9.0, CVE-2026-84200 es considerada una de las vulnerabilidades más críticas en la actualidad. Las vulnerabilidades de este tipo suelen permitir la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema, lo que puede tener consecuencias devastadoras para la seguridad de la información de una organización.

Para aquellos administradores de sistemas que requieran más información técnica y detalles sobre los parches disponibles, se pueden consultar las siguientes referencias: [GitHub Advisory](https://github.com/kyverno/kyverno/security/advisories/GHSA-gg4x-fgg2-h9w9) y [VulnCheck Advisory](https://www.vulncheck.com/advisories/kyverno-before-1.13.0-policy-bypass-via-multiple-exceptions).

Ante la gravedad de esta vulnerabilidad, se insta a todas las organizaciones que utilizan Kyverno a aplicar de inmediato los parches de seguridad disponibles. Además, es crucial que realicen una revisión exhaustiva de sus sistemas en busca de indicadores de compromiso y que monitoricen el tráfico de red en busca de actividades sospechosas relacionadas con esta vulnerabilidad. La prevención y la respuesta rápida son fundamentales para mitigar el impacto de este tipo de amenazas en el ecosistema de Kubernetes, que sigue siendo un objetivo atractivo para los atacantes debido a su creciente adopción en la industria.

CVE-2026-84200: Vulnerabilidad Crítica Detectada (CVSS 9.0)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-84200, que cuenta con una puntuación CVSS de 9.0/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: Kyverno versions v1.9.0 through v1.12.7 contain a policy exception handling flaw. When a policy in enforce mode is combined with two PolicyExceptions, the less restrictive exception takes precedence, allowing an attacker to bypass the policy by crafting a resource name that matches the second exception's name pattern (e.g., '*ingress*'). This can be used to circumvent policies such as one blocking hostPath volumes. Fixed in v1.13.0. La vulnerabilidad está clasificada como CWE-284, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es ADJACENT_NETWORK con complejidad de ataque LOW. Privilegios requeridos: LOW. Interacción del usuario: NONE. Con una puntuación CVSS de 9.0, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/kyverno/kyverno/security/advisories/GHSA-gg4x-fgg2-h9w9 https://www.vulncheck.com/advisories/kyverno-before-1.13.0-policy-bypass-via-multiple-exceptions Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-84200: Detectada Vulnerabilidad Crítica (CVSS 9.0) | Ciberseguridad - NarcoObservatorio