Dienstag · 15.09.2026 Ausgabe 5252 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-54523

9,6 CRITICAL CVSS Basis-Score
Beschreibung

Kyverno ist eine Policy-Engine für Kubernetes-Umgebungen. Der Fehler steckt im CEL-Compiler für namespace-gebundene Mutating-Policies: Dort wird die Generator-Bibliothek auch in den sogenannten matchConditions bereitgestellt. Dadurch kann eine Policy, die eigentlich nur für einen einzelnen Namespace gelten soll, die Erzeugung von Ressourcen mit einem beliebigen fremden Ziel-Namespace anstoßen. Die Prüfung der Policy stellt lediglich sicher, dass sie sich übersetzen lässt, erzwingt aber nicht die Beschränkung auf den eigenen Namespace; auch die Funktion zum Erzeugen der Ressourcen weist ein namespace-übergreifendes Ziel nicht zurück. Ein Nutzer, der in einem Namespace solche Policy-Objekte anlegen darf, bringt so den Admission-Controller dazu, mit seinen clusterweiten Rechten Objekte wie ConfigMaps, NetworkPolicies, Secrets oder RoleBindings in anderen Namespaces anzulegen. Das erlaubt unbefugte Änderungen und kann zu einer Rechteausweitung im Cluster führen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln