CVE-2026-3288
ingress-nginx rewrite-target حقن تكوين nginx
- تم النشر
- 09/03/2026
- محدث
- 30/04/2026
- تخصيص CNA
- kubernetes
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف مشكلة أمنية في ingress-nginx حيث يمكن استخدام تعليق Ingress التوضيحي `nginx.ingress.kubernetes.io/rewrite-target` لحقن إعدادات في nginx. يمكن أن يؤدي هذا إلى تنفيذ تعليمات برمجية عشوائية في سياق وحدة تحكم ingress-nginx، وكشف الأسرار (Secrets) التي يمكن لوحدة التحكم الوصول إليها. (لاحظ أنه في التثبيت الافتراضي، يمكن لوحدة التحكم الوصول إلى جميع الأسرار على مستوى المجموعة).
المصادر
2# مختبر ثغرات قائم على Docker لثغرة CVE-2026-3288 الخاصة بحقن التكوين في NGINX Ingress، مع سكربتات استغلال، ومراقبة كشف، وإرشادات معالجة للتدريب الأمني المصرح به.
- CVE-2026-3288البحث
دليل إرشادي: حقن الإعدادات في ingress-nginx عبر التعليق التوضيحي rewrite-target
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.