Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-24514-Kubernetes-Dos — Proof-of-Concept-Exploit für CVE-2026-24514, eine Denial-of-Service-Attacke durch Speichererschöpfung im validierenden Admission-Webhook von ingress-nginx, die es Angreifern mit niedrigen Privilegien ermöglicht, Controller-Pods über überdimensionierte AdmissionReview-Anfragen zum Absturz zu bringen. | Kitploit
Tools/GitHubGitHub/mbanyamer/cve-2026-24514-kubernetes-dos
Container-SicherheitSchwachstellenanalyseExploitationWebsicherheitCloud-Sicherheit
GitHubmbanyamer/cve-2026-24514-kubernetes-dos

cve-2026-24514-Kubernetes-Dos

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Proof-of-Concept-Exploit für CVE-2026-24514, eine Denial-of-Service-Attacke durch Speichererschöpfung im validierenden Admission-Webhook von ingress-nginx, die es Angreifern mit niedrigen Privilegien ermöglicht, Controller-Pods über überdimensionierte AdmissionReview-Anfragen zum Absturz zu bringen.

vor 6 MonatenNoch nicht geprüft
Teilen

Author CVE-2026-24514 Severity CVSS v3.1 CWE-770 Exploit Type Published

CVE-2026-24514 – Kritische Speichererschöpfung im ingress-nginx Validating Admission Webhook

Nicht authentifizierte / schwach privilegierte Remote-Denial-of-Service-Schwachstelle, die es Angreifern ermöglicht, ingress-nginx-Controller-Pods durch überdimensionierte AdmissionReview-Anfragen zum Absturz zu bringen.

Überblick & geschäftliche Auswirkungen

Der ingress-nginx Validating Admission Webhook (wenn aktiviert) erzwingt keine angemessenen Grenzen für die Größe eingehender AdmissionReview-Objekte.
Ein Angreifer, der den Webhook-Endpunkt erreichen kann – selbst mit nur geringen Privilegien – kann extrem große JSON-Payloads übermitteln und so den Controller-Prozess zwingen, massive Mengen an Speicher zu allokieren.

Zu den Konsequenzen gehören:

  • Sofortige OOM-Beendigung (OOMKilled) von ingress-nginx-Pods
  • Verlust der Admission-Validierung für neue/geänderte Ingress-Ressourcen
  • Vorübergehende oder längerfristige Unterbrechung des Routings neuer Ingress-Datenverkehrs
  • Mögliche Kaskadeneffekte: Speicherdruck auf Knoten, Pod-Evictions, Cluster-Instabilität in ressourcenbeschränkten Umgebungen
  • Im schlimmsten Fall in Multi-Tenant-Clustern: Auswirkungen auf nicht verwandte Namespaces und Workloads

CVSS v3.1 Basis-Score
6.5 Mittel
Vector-String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Schwachstelle
CWE-770: Allokation von Ressourcen ohne Grenzen oder Drosselung

Credits
Mohammed Idrees Banyamer – @banyamer_security (Jordanien)

Betroffene Versionen

KomponenteVerwundbare VersionenBehobene VersionenWebhook standardmäßig aktiviert?
ingress-nginx< 1.13.7≥ 1.13.7Nein
ingress-nginx (1.14.x)< 1.14.3≥ 1.14.3Nein

Hinweis: Die Schwachstelle tritt nur auf, wenn das Validating Admission Webhook-Feature explizit aktiviert ist.

📊 PoC-Angriffsablauf

root@kitploit:~
sequenceDiagram
    participant Attacker as Low-priv. Attacker<br>(inside / adjacent cluster)
    participant API as kube-apiserver
    participant WebhookConfig as ValidatingWebhookConfiguration<br>(ingress-nginx-admission)
    participant AdmissionSvc as ingress-nginx-admission<br>Service / Pod
    participant Controller as ingress-nginx Controller Process

    Note over Attacker,Controller: Attack prerequisites: webhook enabled + reachable endpoint

    Attacker->>API: 1. Create/Update large Ingress resource<br>OR direct POST to webhook endpoint
    API->>WebhookConfig: 2. Trigger admission review
    WebhookConfig->>AdmissionSvc: 3. Forward AdmissionReview v1 request<br>(very large JSON body)

    AdmissionSvc->>Controller: 4. Receive & begin parsing huge payload
    activate Controller
    Note right of Controller: No request body size limit in vulnerable versions
    Controller-->>Controller: 5. Allocate memory for large strings/objects<br>(heap grows massively → OOM imminent)
    Controller->>AdmissionSvc: 6. (Fails / hangs due to memory exhaustion)
    deactivate Controller

    Kubernetes->>AdmissionSvc: 7. kubelet detects memory limit breach
    Kubernetes->>AdmissionSvc: 8. OOMKill container
    AdmissionSvc-->>API: 9. Webhook timeout / connection refused
    API-->>Attacker: 10. Admission denied or timeout<br>(Ingress creation fails)

    Note over Attacker,Kubernetes: Result:
    Note over Attacker,Kubernetes: • ingress-nginx pod restarted / crashed
    Note over Attacker,Kubernetes: • Temporary loss of ingress validation
    Note over Attacker,Kubernetes: • Potential brief service disruption for new ingresses
    Note over Attacker,Kubernetes: • Possible node pressure in low-memory clusters

Ausnutzung – Verwendungsbeispiele

Wichtig: Diese Schwachstelle sollte nur in isolierten Labor-/Test-Clustern mit ausdrücklicher Genehmigung demonstriert werden.
Die Ausführung gegen Produktionsumgebungen ist illegal und kann Ausfälle verursachen.

Empfohlene sichere Testmethode:

root@kitploit:~
# 1. Port-forward the admission service locally
kubectl port-forward svc/ingress-nginx-controller-admission \
  8443:443 -n ingress-nginx

# 2. Run PoC with increasing payload sizes (start small!)
python3 cve-2026-24514-Kubernetes.py https://localhost:8443/validate 25 --insecure

# 3. Monitor memory & pod status in another terminal
watch -n 2 'kubectl top pods -n ingress-nginx && kubectl get pods -n ingress-nginx'

# More aggressive examples (use with caution)
python3 cve-2026-24514-Kubernetes.py https://localhost:8443/validate 80 --insecure
python3 cve-2026-24514-Kubernetes.py https://localhost:8443/validate 150 --insecure --field-name enormousJunk

Realistische Angriffsszenarien:

  • Angreifer innerhalb des Clusters (kompromittierter Pod / Entwicklerzugriff) → direkter interner DNS-Aufruf
  • Exponierter Webhook-Dienst durch Fehlkonfiguration (LoadBalancer / NodePort)
  • Social Engineering / Supply-Chain-Angriff, der bösartige Ingress-Manifeste mit riesigen Annotationen / Feldern liefert

Empfehlungen zur Abschwächung & Härtung

  1. Sofort aktualisieren auf ingress-nginx ≥ 1.13.7 oder ≥ 1.14.3
  2. Wenn das Upgrade verzögert wird:
    • Deaktivieren Sie den Validating Admission Webhook (--enable-validating-webhook=false)
    • Beschränken Sie den Netzwerkzugriff auf den Admission-Dienst mithilfe von NetworkPolicy
  3. Überwachen Sie ingress-nginx-Pods auf abnormale Speichernutzung / Neustarts
  4. Erwägen Sie Ressourcenkontingente + Speicherlimits im ingress-nginx-Namespace
  5. Prüfen Sie, wer interne Webhook-Endpunkte erreichen kann

Referenzen

  • Offizielles Issue (angenommen): https://github.com/kubernetes/ingress-nginx/issues/136680
  • ingress-nginx-Sicherheitshinweise: https://kubernetes.github.io/ingress-nginx/security/
  • Projekt-Repository: https://github.com/kubernetes/ingress-nginx
  • NVD-CVE-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2026-24514

Verantwortungsvolle Offenlegung & PoC-Credit: Mohammed Idrees Banyamer (@banyamer_security)

Tool herunterladen