CVE-2025-1974
ingress-nginx Admission Controller RCE-Eskalation
- Veröffentlicht
- 24.03.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- kubernetes
- Beweise beobachtet
- 20.06.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Sicherheitsproblem wurde in Kubernetes entdeckt, bei dem unter bestimmten Bedingungen ein nicht authentifizierter Angreifer mit Zugriff auf das Pod-Netzwerk eine beliebige Codeausführung im Kontext des ingress-nginx-Controllers erreichen kann. Dies kann zur Offenlegung von Secrets führen, auf die der Controller zugreifen kann. (Hinweis: In der Standardinstallation kann der Controller auf alle Secrets clusterweit zugreifen.)
Quellen
26- CVE-2025-1974Erkennung
Ein minimales Testwerkzeug zur Erkennung von Annotation-Injection-Schwachstellen in Kubernetes-NGINX-Ingress-Controllern. Dieses Skript sendet eine präparierte AdmissionReview-Anfrage, um einen potenziellen Exploit-Pfad aus CVE-2025-1974 zu simulieren, und prüft auf Anzeichen fehlinterpretierter Annotationen in den Controller-Logs.
ingress-nginx Admission Controller RCE Eskalation PoC
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.