CVE-2026-16543
कॉन्ग ऑपरेटर क्लस्टर-वाइड इनग्रेस कॉन्फ़िगरेशन में एम्बेडेड KIC CA-प्रमाणपत्र ID टकराव के माध्यम से DoS
- प्रकाशित
- 29 जुल॰ 2026
- अद्यतन
- 29 जुल॰ 2026
- सीएनए असाइन करना
- Kong
- साक्ष्य देखे गए
- 27 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 3.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kong Operator का अंतर्निहित Kong Kubernetes Ingress Controller (KIC) एक उपयोगकर्ता को namespace-scoped Secret निर्माण विशेषाधिकारों के साथ अनुमति देता है कि वह cluster-wide ingress कॉन्फ़िगरेशन denial of service उत्पन्न कर सके। अंतर्निहित KIC सभी watched namespaces में CA-certificate Secrets को केवल एक label selector का उपयोग करके एकत्र करता है, बिना ingress-class या namespace प्रतिबंधों के। CA-certificate primary key Secret में उपयोगकर्ता-आपूर्ति किए गए फ़ील्ड से प्राप्त होती है। डुप्लिकेट CA-certificate IDs के कारण Kong Gateway पूरे कॉन्फ़िगरेशन दस्तावेज़ को अस्वीकार कर देता है और cluster-wide सभी ingress परिवर्तनों को रोक देता है।
स्रोत
2026 में सार्वजनिक किए गए CVEs के लिए Proof-of-Concept एक्सप्लॉइट्स का एक समुदाय-निर्मित, सत्यापित संग्रह।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।