脆弱性
Kyverno v1.18.0 および v1.18.1 において、`NamespacedMutatingPolicy` 内の `generator.apply()` 関数におけるネームスペース引数の検証が不十分な脆弱性が存在する。自身のネームスペース内でポリシー作成権限を持つユーザーが、CEL式を用いて `kube-system` などの他のネームスペースにリソースを強制的に生成させることが可能になる。この操作は Kyverno アドミッションコントローラーが持つクラスター全体の広範な特権を利用して実行されるため、マルチテナント環境において重大な境界突破の原因となる。
対象ソフト
KyvernoはKubernetes専用のポリシーエンジンである。ポリシーをKubernetesリソースとして管理し、クラスターの構成検証やセキュリティ統制の自動化に広く利用されている。
影響
攻撃者は保護されたネームスペースへ機密設定を注入したり、NetworkPolicy を操作してクラスターネットワークを遮断したり、RoleBinding を作成して管理者権限を奪取したりする可能性がある。
対応策
1.18.2 以降にアップグレードすること。