Veille sécuritéCloud & DevOps
P3Moyenne
Le plugin d’admission customverbauthorizer de Gardener peut laisser un administrateur de projet sans droit manage-members ajouter des sujets Group ou ServiceAccount à un projet.
KubernetesGardener
IdentifiantCVE-2026-79767
EPSS—
Exploitationnon connue / non déterminée
Correctif1.142.6, 1.143.3, 1.144.2 et 1.145.0.
Analyse technique
Le contrôle mustCheckProjectMembers ne compare correctement que les modifications portant sur des sujets User dans Project.spec.members. Les sujets Group et ServiceAccount ne sont pas pris en compte par cette vérification, ce qui permet de les ajouter sans disposer de l’autorisation manage-members.
Impact, versions et correctif
VecteurModification d’une ressource Project Gardener par un administrateur de projet authentifié.
PréconditionsDisposer de privilèges d’administration d’un projet Gardener, sans autorisation manage-members.
ImpactExtension non autorisée des droits d’accès au projet, y compris par l’ajout de groupes larges tels que system:authenticated. Les accès accordés peuvent inclure les Shoots, secrets et identifiants de fournisseurs cloud.
Versions affectéesVersions antérieures à 1.142.6, 1.143.3, 1.144.2 et 1.145.0.
Version corrigée1.142.6, 1.143.3, 1.144.2 et 1.145.0.
ContournementRestreindre les droits de modification de Project.spec.members et auditer les membres Group et ServiceAccount ajoutés aux projets.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
Publication2026-09-22T20:17:08+00:00
Mise à jour2026-09-22T20:17:08+00:00
Action recommandée
Mettre à niveau Gardener vers la version corrective correspondant à la branche utilisée. Auditer immédiatement les Project.spec.members, en particulier les Group et ServiceAccount récemment ajoutés, puis retirer tout sujet non attendu.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).