CVE-2026-16543
Kong Operator configuración de ingress a nivel de clúster DoS mediante colisión de ID de certificado CA del KIC embebido
- Publicado
- 29 jul 2026
- Actualizado
- 29 jul 2026
- Asignación de CNA
- Kong
- Evidencia observada
- 27 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 3,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El Controlador de Ingress de Kong Kubernetes (KIC) embebido en Kong Operator permite a un usuario con privilegios de creación de Secret con alcance de namespace provocar una denegación de servicio en la configuración de ingress a nivel de clúster. El KIC embebido recopila los Secrets de certificados CA de todos los namespaces vigilados utilizando únicamente un selector de etiquetas, sin restricciones de ingress-class ni de namespace. La clave primaria del certificado CA se deriva de un campo proporcionado por el usuario en el Secret. Los IDs de certificado CA duplicados provocan que Kong Gateway rechace todo el documento de configuración y detenga todos los cambios de ingress a nivel de clúster.
Fuentes
Una colección de exploits Proof-of-Concept, verificada y seleccionada por la comunidad, para CVEs divulgados en 2026.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.