CVE-2026-16543
Kong Operator configurazione ingress a livello di cluster DoS tramite collisione dell'ID del certificato CA del KIC incorporato
- Pubblicato
- 29 lug 2026
- Aggiornato
- 29 lug 2026
- Assegnazione CNA
- Kong
- Evidenza osservata
- 27 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 3,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il Kong Kubernetes Ingress Controller (KIC) integrato in Kong Operator consente a un utente con privilegi di creazione di Secret limitati al namespace di causare un denial of service della configurazione di ingress a livello di cluster. Il KIC integrato raccoglie i Secret dei certificati CA in tutti i namespace monitorati utilizzando esclusivamente un label selector, senza restrizioni basate su ingress-class o namespace. La chiave primaria del certificato CA è derivata da un campo fornito dall'utente nel Secret. ID duplicati dei certificati CA causano il rifiuto dell'intero documento di configurazione da parte di Kong Gateway, bloccando tutte le modifiche agli ingress a livello di cluster.
Fonti
Una raccolta verificata e curata dalla community di exploit Proof-of-Concept per CVE divulgate nel 2026.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.