Kyverno v1.9.0 至 v1.12.7 版本中存在策略异常处理缺陷。当一个处于强制执行(enforce)模式的策略与两个 PolicyException(策略异常)结合使用时,限制较宽松的那个异常会优先生效。攻击者可以构造匹配第二个异常名称模式(例如 'ingress')的资源名称,从而绕过该策略。此缺陷可被用于规避诸如禁止使用 hostPath 卷之类的策略。该问题已在 v1.13.0 中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-84199 | 7.7 HIGH | Kyverno before 1.16.2 SSRF via APICall Feature |
| CVE-2026-84195 | 7.7 HIGH | Kyverno before 1.16.4 Credential Leak via apiCall |
| CVE-2026-84196 | 7.7 HIGH | Kyverno before 1.18.0 Server-Side Request Forgery via apiCall |
| CVE-2025-15613 | 6.5 MEDIUM | Kyverno before v1.13.4 SSRF via Service Call |
| CVE-2023-54356 | 3.7 LOW | Kyverno before 1.9.5 Sweet32 Medium Strength Cipher Suites |
No comments yet