Aller au contenu
Développeur Full Stack
, ,

CVE-2026-105223 — vérification TLS désactivée dans maclof/kubernetes-client

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P3Critique

Une erreur de traitement des kubeconfig dans le paquet PHP `maclof/kubernetes-client` peut désactiver la vérification des certificats TLS lorsque `certificate-authority-data` est absent. Un attaquant capable d’intercepter le trafic peut alors usurper le serveur API Kubernetes et viser les identifiants ou le trafic API ; mettre à niveau vers la version 0.32.0 ou ultérieure.

Kubernetes
IdentifiantCVE-2026-105223
GravitéCritique
Exploitationnon connue / non déterminée
Correctif0.32.0

Source : NVD — CVE-2026-105223

Analyse technique

La fiche candidate signale que la vérification TLS est désactivée dans `parseKubeconfig()` et `parseKubeconfigFile()` lorsque `certificate-authority-data` manque, sans respecter correctement `insecure-skip-tls-verify`. Le score fourni est 9.1 ; aucun vecteur CVSS n’a été confirmé indépendamment.

Impact, versions et correctif

Événement datéLa publication NVD fournie est horodatée 2026-10-05T01:16:28.480Z, soit 2026-10-05T03:16:28.480+02:00, dans la période demandée. La mise à jour NVD ultérieure le même jour est traitée comme une modification de fiche, pas comme un événement distinct.
ImpactRisque d’interception ou d’altération des échanges avec l’API Kubernetes, et de divulgation d’identifiants transmis.
Versions affectées0.17.0 à toute version antérieure à 0.32.0
Version corrigée0.32.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
EPSS0,20% · percentile 8,8%
Publication2026-10-05T03:16:28.480+02:00
Mise à jour2026-10-05T17:17:19.607+02:00

Action recommandée

Mettre à niveau `maclof/kubernetes-client` vers 0.32.0 ou une version ultérieure et vérifier les kubeconfig utilisés par l’application.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :