Kyverno ist eine Policy-Engine für Kubernetes-Umgebungen. Der Fehler steckt im CEL-Compiler für namespace-gebundene Mutating-Policies: Dort wird die Generator-Bibliothek auch in den sogenannten matchConditions bereitgestellt. Dadurch kann eine Policy, die eigentlich nur für einen einzelnen Namespace gelten soll, die Erzeugung von Ressourcen mit einem beliebigen fremden Ziel-Namespace anstoßen. Die Prüfung der Policy stellt lediglich sicher, dass sie sich übersetzen lässt, erzwingt aber nicht die Beschränkung auf den eigenen Namespace; auch die Funktion zum Erzeugen der Ressourcen weist ein namespace-übergreifendes Ziel nicht zurück. Ein Nutzer, der in einem Namespace solche Policy-Objekte anlegen darf, bringt so den Admission-Controller dazu, mit seinen clusterweiten Rechten Objekte wie ConfigMaps, NetworkPolicies, Secrets oder RoleBindings in anderen Namespaces anzulegen. Das erlaubt unbefugte Änderungen und kann zu einer Rechteausweitung im Cluster führen.
CVE-2026-54523
9,6
CRITICAL
CVSS Basis-Score
Beschreibung