CVE-2026-62370 : KubeEdge CloudHub exposé à un déni de service par allocation mémoire non bornée
Veille sécuritéCloud & DevOps
P4Moyenne

KubeEdge CloudHub peut allouer une quantité excessive de mémoire à partir d’une longueur de charge utile contrôlée par un pair viaduct authentifié, provoquant un déni de service.

KubernetesKubeEdge
IdentifiantCVE-2026-62370
EPSS0,5%
Exploitationnon connue / non déterminée
Correctif1.21.2, 1.22.2 et 1.23.1.

Analyse technique

Le packer viaduct lisait une longueur de payload sur 32 bits puis allouait le tampon correspondant sans plafond préalable. Un pair authentifié peut déclarer une taille excessive, entraînant consommation mémoire, arrêt par manque de mémoire ou boucles de redémarrage de CloudHub. Le correctif impose une taille maximale de 32 Mio et rejette les longueurs excessives avant allocation.

Impact, versions et correctif

VecteurConnexion viaduct authentifiée vers CloudHub.
PréconditionsContrôler ou compromettre un nœud edge disposant d’identifiants valides pour établir une connexion viaduct avec CloudHub.
ImpactIndisponibilité de CloudHub et perturbation temporaire des communications cloud-edge.
Versions affectées>= 1.0.0, < 1.21.2 ; >= 1.22.0, < 1.22.2 ; >= 1.23.0, < 1.23.1.
Version corrigée1.21.2, 1.22.2 et 1.23.1.
ContournementLimiter l’accès au point de terminaison CloudHub aux nœuds et réseaux edge de confiance, renouveler les identifiants des nœuds suspects, appliquer des limites mémoire et surveiller les redémarrages.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
CVSS6.5 · CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
EPSS0,50% · percentile 42,1%
Publication2026-09-22T20:37:01+00:00
Mise à jour2026-09-22T20:37:02+00:00

Détection / vérification

Surveiller les hausses inhabituelles de mémoire de CloudHub, les événements OOM, les boucles de redémarrage et les connexions viaduct inattendues.

Action recommandée

Mettre à niveau vers KubeEdge 1.21.2, 1.22.2 ou 1.23.1 selon la branche. En attendant, segmenter l’accès au point de terminaison CloudHub et révoquer les identifiants des nœuds edge décommissionnés ou potentiellement compromis.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).