A security issue was discovered in kube-apiserver that could allow node updates to bypass a Validating Admission Webhook. Clusters are only affected by this vulnerability if they run a Validating Admission Webhook for Nodes that denies admission based at least partially on the old state of the Node object. Validating Admission Webhook does not observe some previous fields.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:HKubernetes
APPKubernetes< 1.18.181.19.0 – 1.19.10 (bez)1.20.0 – 1.20.6 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Powiązane podatności
CVE-2026-13019CRITICAL9.8PL ✓ten sam produkt
Esri Portal for ArcGIS – brak uwierzytelnienia dla krytycznej funkcji API
CVE-2026-33519CRITICAL9.8PL ✓ten sam produkt
Nieprawidłowa autoryzacja w Esri Portal for ArcGIS — obejście uprawnień
CVE-2025-57870CRITICAL10.0PL ✓ten sam produkt
SQL Injection w Esri ArcGIS Server — zdalny dostęp bez uwierzytelnienia
CVE-2018-1002105CRITICAL9.8PL ✓ten sam produkt
Eskalacja uprawnień przez kube-apiserver w Kubernetes — nieautoryzowany dostęp do backendów
CVE-2017-1000056CRITICAL9.8PL ✓ten sam produkt
Privilege escalation w Kubernetes PodSecurityPolicy admission plugin