Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-3288 — Разбор: инъекция конфигурации ingress-nginx через аннотацию rewrite-target | Kitploit
Инструменты/GitHubGitHub/snailsploit/cve-2026-3288
Анализ уязвимостейЭксплуатация веб-приложенийАудит конфигурацииБезопасность облачных средСтатьи и ИсследованияОбучение и Образование
GitHubsnailsploit/cve-2026-3288

CVE-2026-3288

Разбор: инъекция конфигурации ingress-nginx через аннотацию rewrite-target

Репозиторий
21114 месяцев назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-3288: инъекция конфигурации ingress-nginx через аннотацию rewrite-target

CVE CVSS Score Kubernetes CWE-20 Advisory

Ключевые слова: CVE-2026-3288, уязвимость ingress-nginx, безопасность Kubernetes, инъекция конфигурации nginx, аннотация rewrite-target, RCE, раскрытие Secret, CWE-20, CAPEC-176, ingress-nginx CVE 2026, компрометация кластера Kubernetes

Содержание

  • Обзор
  • Детали уязвимости
  • Технический анализ
  • Затронутые версии
  • Устранение
  • Обнаружение
  • Метрики CVSS
  • Хронология
  • Ссылки
  • Контакты

Обзор

В ingress-nginx обнаружена проблема безопасности, связанная с тем, что аннотация Ingress nginx.ingress.kubernetes.io/rewrite-target может использоваться для инъекции конфигурации в nginx. Это может привести к выполнению произвольного кода в контексте контроллера ingress-nginx и раскрытию Secrets, доступных контроллеру. (Обратите внимание: при установке по умолчанию контроллер имеет доступ ко всем Secrets в кластере.)

Обнаружил: Kai Aizen
Опубликовано: 9 марта 2026 г.
Оценка CVSS: 8.8 (высокая)
CWE: CWE-20 — Некорректная проверка входных данных
CAPEC: CAPEC-176 — Манипулирование конфигурацией/окружением
Компонент: ingress-nginx
Тип атаки: Инъекция конфигурации Nginx через аннотацию Ingress
Требуемые привилегии: Низкие (PR:L)

Детали уязвимости

Описание

Аннотация Ingress nginx.ingress.kubernetes.io/rewrite-target предназначена для изменения пути запроса перед его пересылкой в вышестоящие сервисы. Однако реализация допускает инъекцию произвольных директив конфигурации непосредственно в конфигурацию нижележащего nginx.

Злоумышленник, имеющий возможность создавать или изменять ресурсы Ingress, может использовать это для:

  • Выполнения произвольного кода в контексте контроллера ingress-nginx
  • Чтения Secrets, доступных контроллеру
  • При установке по умолчанию — доступа ко всем Secrets в кластере

Воздействие

Область воздействияСерьёзность
КонфиденциальностьВысокая — Полное раскрытие Secrets (в масштабе кластера при конфигурации по умолчанию)
ЦелостностьВысокая — Выполнение произвольного кода в контексте контроллера
ДоступностьВысокая — Полная компрометация контроллера ingress-nginx

Корневая причина

Основная проблема заключается в том, что ingress-nginx обрабатывает значение аннотации rewrite-target без достаточной проверки входных данных, что позволяет записывать управляемое злоумышленником содержимое непосредственно в конфигурацию nginx. Это уязвимость инъекции конфигурации — значение аннотации рассматривается как простой путь перезаписи, но может содержать произвольные директивы nginx.

Технический анализ

Поверхность атаки

Уязвимость доступна любому пользователю, имеющему разрешения на создание или изменение ресурсов Ingress в кластере под управлением ingress-nginx. Для атаки требуется:

  1. Возможность создавать/изменять ресурс Ingress
  2. Запущенный контроллер ingress-nginx
  3. Отсутствие необходимости в дополнительном взаимодействии с пользователем

История инъекций аннотаций в ingress-nginx

Эта уязвимость относится к хорошо известному классу ошибок инъекции аннотаций в ingress-nginx:

CVEГодАннотацияВоздействие
CVE-2021-257462022Различные аннотацииИнъекция директив
CVE-2023-50442023permanent-redirectИнъекция кода
CVE-2024-76462024Обход проверки аннотацийОбход проверки
CVE-2026-32882026rewrite-targetRCE + раскрытие Secrets

Повторяющийся шаблон: значения аннотаций попадают в конфигурацию nginx без надлежащей очистки. Разные аннотации — одна и та же корневая причина.

Затронутые версии

ВеткаУязвимая версияИсправленная версия
1.13.x< 1.13.81.13.8
1.14.x< 1.14.41.14.4
1.15.x< 1.15.01.15.0

Проверка, затронуты ли вы

# Check if ingress-nginx is installed
kubectl get pods --all-namespaces --selector app.kubernetes.io/name=ingress-nginx

# Check ingress-nginx version
kubectl exec -n ingress-nginx \
  $(kubectl get pods -n ingress-nginx -l app.kubernetes.io/name=ingress-nginx -o jsonpath='{.items[0].metadata.name}') \
  -- /nginx-ingress-controller --version

Если в вашем кластере не установлен ingress-nginx, вы не затронуты уязвимостью.

Устранение

Обновление (рекомендуется)

Обновите ingress-nginx до исправленной версии для вашей ветки:

# Using Helm
helm upgrade ingress-nginx ingress-nginx/ingress-nginx \
  --namespace ingress-nginx \
  --version <patched-chart-version>

Обратитесь к официальной документации по обновлению: Обновление ingress-nginx

Смягчение (если немедленное обновление невозможно)

Используйте admission control, чтобы блокировать использование аннотации rewrite-target до тех пор, пока вы не сможете выполнить обновление:

apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingWebhookConfiguration
metadata:
  name: block-rewrite-target
webhooks:
  - name: block-rewrite-target.security.local
    rules:
      - apiGroups: ["networking.k8s.io"]
        apiVersions: ["v1"]
        operations: ["CREATE", "UPDATE"]
        resources: ["ingresses"]
    clientConfig:
      # Point to a webhook service that rejects Ingress resources
      # containing the rewrite-target annotation

Обнаружение

Подозрительные данные в поле rules.http.paths.path ресурса Ingress могут указывать на попытку эксплуатации этой уязвимости.

# Check for suspicious Ingress annotations
kubectl get ingress --all-namespaces -o json | \
  jq '.items[] | select(.metadata.annotations["nginx.ingress.kubernetes.io/rewrite-target"] != null) | {namespace: .metadata.namespace, name: .metadata.name, rewrite: .metadata.annotations["nginx.ingress.kubernetes.io/rewrite-target"]}'

Если вы обнаружили признаки эксплуатации этой уязвимости, свяжитесь с [email protected].

Метрики CVSS v3.1

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
МетрикаЗначение
Вектор атакиСеть (AV:N)
Сложность атакиНизкая (AC:L)
Требуемые привилегииНизкие (PR:L)
Взаимодействие с пользователемОтсутствует (UI:N)
Область действияНе изменяется (S:U)
КонфиденциальностьВысокая (C:H)
ЦелостностьВысокая (I:H)
ДоступностьВысокая (A:H)

Хронология

ДатаСобытие
—Уязвимость обнаружена и сообщена в комитет по реагированию на угрозы безопасности Kubernetes
9 марта 2026 г.Опубликован бюллетень безопасности
9 марта 2026 г.Выпущены исправленные версии (1.13.8, 1.14.4, 1.15.0)
9 марта 2026 г.Присвоен идентификатор CVE-2026-3288

Ссылки

Скачать инструмент