Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-3288 — Passo a passo: Injeção de Configuração no ingress-nginx via Anotação rewrite-target | Kitploit
Ferramentas/GitHubGitHub/snailsploit/cve-2026-3288
Análise de VulnerabilidadesExploração de Aplicações WebAuditoria de ConfiguraçãoSegurança na NuvemPapers e PesquisaAprendizado e Educação
GitHubsnailsploit/cve-2026-3288

CVE-2026-3288

Passo a passo: Injeção de Configuração no ingress-nginx via Anotação rewrite-target

Ver Repositório
212há 4 mesesAinda não revisado
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-3288: Injeção de Configuração no ingress-nginx via Anotação rewrite-target

CVE CVSS Score Kubernetes CWE-20 Advisory

Palavras-chave: CVE-2026-3288, vulnerabilidade do ingress-nginx, segurança do Kubernetes, injeção de configuração nginx, anotação rewrite-target, RCE, divulgação de Secret, CWE-20, CAPEC-176, ingress-nginx CVE 2026, comprometimento de cluster Kubernetes

Sumário

  • Visão Geral
  • Detalhes da Vulnerabilidade
  • Análise Técnica
  • Versões Afetadas
  • Remediação
  • Detecção
  • Métricas CVSS
  • Linha do Tempo
  • Referências
  • Contato

Visão Geral

Uma vulnerabilidade de segurança foi descoberta no ingress-nginx onde a anotação nginx.ingress.kubernetes.io/rewrite-target do Ingress pode ser usada para injetar configuração no nginx. Isso pode levar à execução arbitrária de código no contexto do controlador ingress-nginx e à divulgação de Secrets acessíveis ao controlador. (Note que na instalação padrão, o controlador pode acessar todos os Secrets em todo o cluster.)

Descoberto por: Kai Aizen
Publicado: 9 de março de 2026
Pontuação CVSS: 8.8 (Alta)
CWE: CWE-20 — Validação de Entrada Incorreta
CAPEC: CAPEC-176 — Manipulação de Configuração/Ambiente
Componente: ingress-nginx
Tipo de Ataque: Injeção de Configuração Nginx via Anotação de Ingress
Privilégios Necessários: Baixo (PR:L)

Detalhes da Vulnerabilidade

Descrição

A anotação nginx.ingress.kubernetes.io/rewrite-target do Ingress tem como objetivo modificar o caminho da requisição antes de ser encaminhada para os serviços upstream. No entanto, a implementação permite a injeção de diretivas de configuração arbitrárias diretamente na configuração subjacente do nginx.

Um atacante com capacidade de criar ou modificar recursos Ingress pode explorar isso para:

  • Executar código arbitrário no contexto do controlador ingress-nginx
  • Ler Secrets acessíveis ao controlador
  • Na instalação padrão, acessar todos os Secrets em todo o cluster

Impacto

Área de ImpactoGravidade
ConfidencialidadeAlta — Divulgação total de Secrets (em todo o cluster na configuração padrão)
IntegridadeAlta — Execução arbitrária de código no contexto do controlador
DisponibilidadeAlta — Comprometimento total do controlador ingress-nginx

Causa Raiz

O problema central é que o ingress-nginx processa o valor da anotação rewrite-target sem validação de entrada suficiente, permitindo que conteúdo controlado pelo atacante seja escrito diretamente na configuração do nginx. Esta é uma vulnerabilidade de injeção de configuração — o valor da anotação é confiável como um simples caminho de reescrita, mas pode conter diretivas arbitrárias do nginx.

Análise Técnica

Superfície de Ataque

A vulnerabilidade é acessível por qualquer usuário com permissões para criar ou modificar recursos Ingress em um cluster executando ingress-nginx. O ataque requer:

  1. Capacidade de criar/modificar um recurso Ingress
  2. O controlador ingress-nginx deve estar em execução
  3. Nenhuma interação adicional do usuário é necessária

Histórico de Injeção de Anotações no Ingress-nginx

Esta vulnerabilidade pertence a uma classe bem estabelecida de bugs de injeção de anotações no ingress-nginx:

CVEAnoAnotaçãoImpacto
CVE-2021-257462022Várias anotaçõesInjeção de diretivas
CVE-2023-50442023permanent-redirectInjeção de código
CVE-2024-76462024Bypass de validação de anotaçãoBypass de validação
CVE-2026-32882026rewrite-targetRCE + divulgação de Secret

O padrão recorrente: valores de anotações fluem para a configuração do nginx sem sanitização adequada. Anotações diferentes, mesma causa raiz.

Versões Afetadas

BranchVulnerávelCorrigida
1.13.x< 1.13.81.13.8
1.14.x< 1.14.41.14.4
1.15.x< 1.15.01.15.0

Verifique se Você Está Afetado

root@kitploit:~
# Verifique se o ingress-nginx está instalado
kubectl get pods --all-namespaces --selector app.kubernetes.io/name=ingress-nginx

# Verifique a versão do ingress-nginx
kubectl exec -n ingress-nginx \
  $(kubectl get pods -n ingress-nginx -l app.kubernetes.io/name=ingress-nginx -o jsonpath='{.items[0].metadata.name}') \
  -- /nginx-ingress-controller --version

Se você não tiver o ingress-nginx instalado no seu cluster, você não está afetado.

Remediação

Atualização (Recomendada)

Atualize o ingress-nginx para a versão corrigida do seu branch:

root@kitploit:~
# Usando Helm
helm upgrade ingress-nginx ingress-nginx/ingress-nginx \
  --namespace ingress-nginx \
  --version <versão-do-chart-corrigida>

Consulte a documentação oficial de atualização: Atualizando o Ingress-nginx

Mitigação (Se a Atualização Não For Imediatamente Possível)

Use controle de admissão para bloquear o uso da anotação rewrite-target até que você possa atualizar:

root@kitploit:~
apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingWebhookConfiguration
metadata:
  name: block-rewrite-target
webhooks:
  - name: block-rewrite-target.security.local
    rules:
      - apiGroups: ["networking.k8s.io"]
        apiVersions: ["v1"]
        operations: ["CREATE", "UPDATE"]
        resources: ["ingresses"]
    clientConfig:
      # Aponte para um serviço de webhook que rejeite recursos Ingress
      # contendo a anotação rewrite-target

Detecção

Dados suspeitos dentro do campo rules.http.paths.path de um recurso Ingress podem indicar uma tentativa de explorar esta vulnerabilidade.

root@kitploit:~
# Verifique anotações suspeitas de Ingress
kubectl get ingress --all-namespaces -o json | \
  jq '.items[] | select(.metadata.annotations["nginx.ingress.kubernetes.io/rewrite-target"] != null) | {namespace: .metadata.namespace, name: .metadata.name, rewrite: .metadata.annotations["nginx.ingress.kubernetes.io/rewrite-target"]}'

Se você encontrar evidências de que esta vulnerabilidade foi explorada, entre em contato com [email protected].

Métricas CVSS v3.1

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MétricaValor
Vetor de AtaqueRede (AV:N)
Complexidade do AtaqueBaixa (AC:L)
Privilégios NecessáriosBaixo (PR:L)
Interação do UsuárioNenhuma (UI:N)
EscopoInalterado (S:U)
ConfidencialidadeAlta (C:H)
IntegridadeAlta (I:H)
DisponibilidadeAlta (A:H)

Linha do Tempo

DataEvento
—Vulnerabilidade descoberta e relatada ao Kubernetes Security Response Committee
9 de março de 2026Advisory de segurança publicado
9 de março de 2026Versões corrigidas lançadas (1.13.8, 1.14.4, 1.15.0)
9 de março de 2026CVE-2026-3288 atribuído

Referências

  • Advisory de Segurança do Kubernetes
  • Issue no GitHub — kubernetes/kubernetes#137560
  • Entrada NVD
  • GHSA-c56h-j8gw-3v54
  • Guia de Atualização do Ingress-nginx

Créditos

Pesquisador: Kai Aizen — SnailSploit

Agradecimento: Tabitha Sable em nome do Kubernetes Security Response Committee

Aviso Legal

Esta informação é fornecida apenas para fins de pesquisa de segurança e defesa. Qualquer exploração desta vulnerabilidade para fins maliciosos é ilegal e antiética. Sempre obtenha autorização adequada antes de testar sistemas que você não possui.

Contato

Para perguntas ou informações adicionais sobre esta vulnerabilidade:

  • E-mail: [email protected]
  • Site: snailsploit.com

Última atualização: 10 de março de 2026


📚 Documentação e Autor

O artigo completo deste projeto, metodologia e pesquisas relacionadas estão disponíveis em:

https://snailsploit.com/security-research/cves/cve-2026-3288/

Criado por Kai Aizen — pesquisador independente de segurança ofensiva.

snailsploit.com · Research · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

Mesmo ataque. Substrato diferente.

Baixar ferramenta