CVE-2026-24514
ingress-nginx एडमिशन कंट्रोलर डिनायल ऑफ सर्विस
- प्रकाशित
- 3 फ़र॰ 2026
- अद्यतन
- 18 फ़र॰ 2026
- सीएनए असाइन करना
- kubernetes
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 40.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ingress-nginx में एक सुरक्षा समस्या पाई गई है जहाँ validating admission controller सुविधा denial of service स्थिति के अधीन है। validating admission controller को बड़े अनुरोध भेजकर, एक हमलावर मेमोरी खपत पैदा कर सकता है, जिसके परिणामस्वरूप ingress-nginx controller pod समाप्त हो सकता है या node की मेमोरी समाप्त हो सकती है।
स्रोत
1CVE-2026-24514 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ingress-nginx वैलिडेटिंग एडमिशन वेबहुक में मेमोरी एग्जॉस्शन डिनायल-ऑफ-सर्विस, जो कम-विशेषाधिकार वाले हमलावरों को अत्यधिक बड़े AdmissionReview अनुरोधों के माध्यम से कंट्रोलर पॉड्स को क्रैश करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।