
استغلال وإثبات مفهوم (PoC) وخطاف قبول (admission webhook) ضعيف لـ CVE-2026-5556، يوضح تجاوز وحدة تحكم القبول في Kubernetes عبر مقارنة أسماء الـ pods مع مراعاة حالة الأحرف، مما يسمح بإنشاء pods غير مصرح بها.
#!/usr/bin/env python3
# admission_webhook.py - Vulnerable webhook that rejects pods with specific name
from flask import Flask, request, jsonify
app = Flask(__name__)
DENIED_POD_NAMES = ["kube-system-svc", "admin-pod"]
@app.route('/validate', methods=['POST'])
def validate():
req = request.get_json()
pod_name = req["request"]["object"]["metadata"]["name"]
# Flaw: case‑sensitive comparison
if pod_name in DENIED_POD_NAMES:
return jsonify({"response": {"allowed": False, "status": {"message": "Name denied"}}})
return jsonify({"response": {"allowed": True}})
if __name__ == '__main__':
app.run(port=443, ssl_context='adhoc') # using self-signed cert for demo
يستخدم webhook القبول الذي يتحقق من صحة أسماء pods مطابقة السلاسل الحساسة لحالة الأحرف ضد قائمة الحظر. يمكن للمهاجم تجاوز القيد عن طريق تغيير حالة الأحرف في اسم الـ pod، لأن Kubernetes تحافظ على حالة الأحرف في الأسماء لكنها غالبًا ما تجري عمليات بحث غير حساسة لحالة الأحرف، مما يؤدي إلى إنشاء pods غير مصرح بها.
python admission_webhook.py
python exploit_admission_bypass.py