CVE-2026-79767 : Gardener permet à un administrateur de projet d’élargir indûment les accès Kubernetes
Veille sécuritéCloud & DevOps
P3Moyenne

Le plugin d’admission customverbauthorizer de Gardener peut laisser un administrateur de projet sans droit manage-members ajouter des sujets Group ou ServiceAccount à un projet.

KubernetesGardener
IdentifiantCVE-2026-79767
EPSS
Exploitationnon connue / non déterminée
Correctif1.142.6, 1.143.3, 1.144.2 et 1.145.0.

Analyse technique

Le contrôle mustCheckProjectMembers ne compare correctement que les modifications portant sur des sujets User dans Project.spec.members. Les sujets Group et ServiceAccount ne sont pas pris en compte par cette vérification, ce qui permet de les ajouter sans disposer de l’autorisation manage-members.

Impact, versions et correctif

VecteurModification d’une ressource Project Gardener par un administrateur de projet authentifié.
PréconditionsDisposer de privilèges d’administration d’un projet Gardener, sans autorisation manage-members.
ImpactExtension non autorisée des droits d’accès au projet, y compris par l’ajout de groupes larges tels que system:authenticated. Les accès accordés peuvent inclure les Shoots, secrets et identifiants de fournisseurs cloud.
Versions affectéesVersions antérieures à 1.142.6, 1.143.3, 1.144.2 et 1.145.0.
Version corrigée1.142.6, 1.143.3, 1.144.2 et 1.145.0.
ContournementRestreindre les droits de modification de Project.spec.members et auditer les membres Group et ServiceAccount ajoutés aux projets.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
Publication2026-09-22T20:17:08+00:00
Mise à jour2026-09-22T20:17:08+00:00

Action recommandée

Mettre à niveau Gardener vers la version corrective correspondant à la branche utilisée. Auditer immédiatement les Project.spec.members, en particulier les Group et ServiceAccount récemment ajoutés, puis retirer tout sujet non attendu.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).