CVE-2026-3288
ingress-nginx rewrite-target nginx कॉन्फ़िगरेशन इंजेक्शन
- प्रकाशित
- 9 मार्च 2026
- अद्यतन
- 30 अप्रैल 2026
- सीएनए असाइन करना
- kubernetes
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ingress-nginx में एक सुरक्षा समस्या खोजी गई है जहाँ `nginx.ingress.kubernetes.io/rewrite-target` Ingress एनोटेशन का उपयोग nginx में कॉन्फ़िगरेशन इंजेक्ट करने के लिए किया जा सकता है। यह ingress-nginx कंट्रोलर के संदर्भ में मनमाना कोड निष्पादन, और कंट्रोलर के लिए सुलभ Secrets के प्रकटीकरण का कारण बन सकता है। (ध्यान दें कि डिफ़ॉल्ट इंस्टॉलेशन में, कंट्रोलर क्लस्टर-व्यापी सभी Secrets तक पहुँच सकता है।)
स्रोत
2# CVE-2026-3288 NGINX Ingress कॉन्फ़िगरेशन इंजेक्शन के लिए Docker-आधारित असुरक्षित लैब, जिसमें एक्सप्लॉइट स्क्रिप्ट, डिटेक्शन मॉनिटरिंग, और अधिकृत सुरक्षा प्रशिक्षण के लिए रेमेडिएशन मार्गदर्शन शामिल है।
- CVE-2026-3288अनुसंधान
वॉकथ्रू: rewrite-target एनोटेशन के माध्यम से ingress-nginx कॉन्फ़िगरेशन इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।