Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-24514-Kubernetes-Dos — Proof-of-concept exploit per CVE-2026-24514, una denial-of-service per esaurimento della memoria nel webhook di ammissione di convalida di ingress-nginx, che consente ad attaccanti con privilegi bassi di mandare in crash i pod del controller tramite richieste AdmissionReview di dimensioni eccessive. | Kitploit
Strumenti/GitHubGitHub/mbanyamer/cve-2026-24514-kubernetes-dos
Sicurezza dei ContenitoriAnalisi delle VulnerabilitàExploitSicurezza WebSicurezza Cloud
GitHubmbanyamer/cve-2026-24514-kubernetes-dos

cve-2026-24514-Kubernetes-Dos

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Proof-of-concept exploit per CVE-2026-24514, una denial-of-service per esaurimento della memoria nel webhook di ammissione di convalida di ingress-nginx, che consente ad attaccanti con privilegi bassi di mandare in crash i pod del controller tramite richieste AdmissionReview di dimensioni eccessive.

6 mesi faNon ancora revisionato
Condividi

Author CVE-2026-24514 Severity CVSS v3.1 CWE-770 Exploit Type Published

CVE-2026-24514 – Esaurimento critico della memoria nel Validating Admission Webhook di ingress-nginx

Vulnerabilità di denial-of-service remota non autenticata / a bassi privilegi che consente agli attaccanti di mandare in crash i pod del controller ingress-nginx tramite richieste AdmissionReview di dimensioni eccessive.

Panoramica e impatto aziendale

Il validating admission webhook di ingress-nginx (quando abilitato) non impone limiti ragionevoli sulla dimensione degli oggetti AdmissionReview in arrivo.
Un attaccante che riesce a raggiungere l'endpoint del webhook — anche solo con privilegi bassi — può inviare payload JSON estremamente grandi, costringendo il processo del controller ad allocare enormi quantità di memoria.

Le conseguenze includono:

  • Terminazione immediata per OOM (OOMKilled) dei pod di ingress-nginx
  • Perdita della validazione di ammissione per le risorse Ingress nuove/modificate
  • Interruzione temporanea o prolungata del routing del nuovo traffico ingress
  • Potenziali effetti a cascata: pressione sulla memoria dei nodi, sfratti dei pod, instabilità del cluster in ambienti con risorse limitate
  • Nel peggiore dei casi in cluster multi-tenant: impatto su namespace e carichi di lavoro non correlati

Punteggio base CVSS v3.1
6.5 Medio
Stringa del vettore
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Debolezza
CWE-770: Allocazione di risorse senza limiti o throttling

Crediti
Mohammed Idrees Banyamer – @banyamer_security (Giordania)

Versioni interessate

ComponenteVersioni vulnerabiliVersioni corretteWebhook abilitato per impostazione predefinita?
ingress-nginx< 1.13.7≥ 1.13.7No
ingress-nginx (1.14.x)< 1.14.3≥ 1.14.3No

Nota: La vulnerabilità si manifesta solo quando la funzionalità del validating admission webhook è esplicitamente abilitata.

📊 Flusso dell'attacco PoC

root@kitploit:~
sequenceDiagram
    participant Attacker as Low-priv. Attacker<br>(inside / adjacent cluster)
    participant API as kube-apiserver
    participant WebhookConfig as ValidatingWebhookConfiguration<br>(ingress-nginx-admission)
    participant AdmissionSvc as ingress-nginx-admission<br>Service / Pod
    participant Controller as ingress-nginx Controller Process

    Note over Attacker,Controller: Attack prerequisites: webhook enabled + reachable endpoint

    Attacker->>API: 1. Create/Update large Ingress resource<br>OR direct POST to webhook endpoint
    API->>WebhookConfig: 2. Trigger admission review
    WebhookConfig->>AdmissionSvc: 3. Forward AdmissionReview v1 request<br>(very large JSON body)

    AdmissionSvc->>Controller: 4. Receive & begin parsing huge payload
    activate Controller
    Note right of Controller: No request body size limit in vulnerable versions
    Controller-->>Controller: 5. Allocate memory for large strings/objects<br>(heap grows massively → OOM imminent)
    Controller->>AdmissionSvc: 6. (Fails / hangs due to memory exhaustion)
    deactivate Controller

    Kubernetes->>AdmissionSvc: 7. kubelet detects memory limit breach
    Kubernetes->>AdmissionSvc: 8. OOMKill container
    AdmissionSvc-->>API: 9. Webhook timeout / connection refused
    API-->>Attacker: 10. Admission denied or timeout<br>(Ingress creation fails)

    Note over Attacker,Kubernetes: Result:
    Note over Attacker,Kubernetes: • ingress-nginx pod restarted / crashed
    Note over Attacker,Kubernetes: • Temporary loss of ingress validation
    Note over Attacker,Kubernetes: • Potential brief service disruption for new ingresses
    Note over Attacker,Kubernetes: • Possible node pressure in low-memory clusters

Sfruttamento – Esempi di utilizzo

Importante: Questa vulnerabilità dovrebbe essere dimostrata solo in cluster lab/test isolati con permesso esplicito.
Eseguirla contro ambienti di produzione è illegale e può causare interruzioni del servizio.

Metodo di test sicuro consigliato:

root@kitploit:~
# 1. Port-forward del servizio di ammissione in locale
kubectl port-forward svc/ingress-nginx-controller-admission \
  8443:443 -n ingress-nginx

# 2. Eseguire il PoC con dimensioni del payload crescenti (iniziare in piccolo!)
python3 cve-2026-24514-Kubernetes.py https://localhost:8443/validate 25 --insecure

# 3. Monitorare memoria e stato dei pod in un altro terminale
watch -n 2 'kubectl top pods -n ingress-nginx && kubectl get pods -n ingress-nginx'

# Esempi più aggressivi (usare con cautela)
python3 cve-2026-24514-Kubernetes.py https://localhost:8443/validate 80 --insecure
python3 cve-2026-24514-Kubernetes.py https://localhost:8443/validate 150 --insecure --field-name enormousJunk

Scenari di attacco realistici:

  • Attaccante all'interno del cluster (pod compromesso / accesso sviluppatore) → chiamata DNS interna diretta
  • Servizio webhook esposto a causa di una configurazione errata (LoadBalancer / NodePort)
  • Ingegneria sociale / attacco alla supply chain che consegna manifest Ingress dannosi con annotazioni / campi enormi

Mitigazione e raccomandazioni di hardening

  1. Aggiornare immediatamente a ingress-nginx ≥ 1.13.7 o ≥ 1.14.3
  2. Se l'aggiornamento è ritardato:
    • Disabilitare il validating admission webhook (--enable-validating-webhook=false)
    • Limitare l'accesso di rete al servizio di ammissione utilizzando NetworkPolicy
  3. Monitorare i pod di ingress-nginx per utilizzo anomalo della memoria / riavvii
  4. Considerare quote di risorse + limiti di memoria sul namespace ingress-nginx
  5. Verificare chi può raggiungere gli endpoint webhook interni

Riferimenti

  • Issue ufficiale (presunta): https://github.com/kubernetes/ingress-nginx/issues/136680
  • Advisory di sicurezza di ingress-nginx: https://kubernetes.github.io/ingress-nginx/security/
  • Repository del progetto: https://github.com/kubernetes/ingress-nginx
  • Voce CVE NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-24514

Divulgazione responsabile e credito PoC: Mohammed Idrees Banyamer (@banyamer_security)

Scarica lo strumento