CVE-2026-24514
ingress-nginx Contrôleur d'admission déni de service
- Publié
- 3 févr. 2026
- Mise à jour
- 18 févr. 2026
- Attribution de CNA
- kubernetes
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 40,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille de sécurité a été découverte dans ingress-nginx, où la fonctionnalité de contrôleur d'admission de validation est sujette à une condition de déni de service. En envoyant de grandes requêtes au contrôleur d'admission de validation, un attaquant peut provoquer une consommation de mémoire, ce qui peut entraîner l'arrêt du pod du contrôleur ingress-nginx ou l'épuisement de la mémoire du nœud.
Sources
1Preuve de concept d'exploitation pour CVE-2026-24514, un déni de service par épuisement de la mémoire dans le webhook d'admission de validation d'ingress-nginx, permettant à des attaquants à faibles privilèges de faire planter les pods du contrôleur via des requêtes AdmissionReview surdimensionnées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.