CVE-2026-16543
Kong Operator cluster-wide ingress configuration DoS via embedded KIC CA-certificate ID collision
- تم النشر
- 29/07/2026
- محدث
- 29/07/2026
- تخصيص CNA
- Kong
- الأدلة المرصودة
- 27/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 3.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يسمح Kong Kubernetes Ingress Controller (KIC) المضمّن في Kong Operator لمستخدم يمتلك صلاحيات إنشاء Secret على مستوى namespace بالتسبب في حجب خدمة إعداد ingress على مستوى العنقود بأكمله. يجمع KIC المضمّن Secrets الخاصة بشهادات CA عبر جميع الـ namespaces المراقَبة باستخدام label selector وحده، دون قيود ingress-class أو namespace. يُشتق المفتاح الأساسي لشهادة CA من حقل يوفّره المستخدم في الـ Secret. تؤدي معرّفات شهادات CA المكرّرة إلى رفض Kong Gateway لمستند الإعداد بالكامل وإيقاف جميع تغييرات ingress على مستوى العنقود بأكمله.
المصادر
مجموعة مُتحقَّق منها ومنسَّقة بواسطة المجتمع لاستغلالات إثبات المفهوم (Proof-of-Concept) الخاصة بثغرات CVEs المُعلنة في عام 2026.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.