CVE-2026-16543
Kong Operator configuração de ingress cluster-wide DoS via colisão de ID de certificado CA do KIC incorporado
- Publicado
- 29 de jul. de 2026
- Atualizado
- 29 de jul. de 2026
- Atribuindo CNA
- Kong
- Evidência observada
- 27 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 3,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Kong Kubernetes Ingress Controller (KIC) incorporado no Kong Operator permite que um usuário com privilégios de criação de Secret com escopo de namespace cause uma negação de serviço na configuração de ingress em todo o cluster. O KIC incorporado coleta Secrets de certificado CA em todos os namespaces monitorados usando apenas um seletor de rótulo, sem restrições de ingress-class ou de namespace. A chave primária do certificado CA é derivada de um campo fornecido pelo usuário no Secret. IDs de certificado CA duplicados fazem o Kong Gateway rejeitar todo o documento de configuração e interromper todas as alterações de ingress em todo o cluster.
Fontes
Uma coleção curada pela comunidade e verificada de exploits de Proof-of-Concept para CVEs divulgadas em 2026.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.