Une erreur de traitement des kubeconfig dans le paquet PHP `maclof/kubernetes-client` peut désactiver la vérification des certificats TLS lorsque `certificate-authority-data` est absent. Un attaquant capable d’intercepter le trafic peut alors usurper le serveur API Kubernetes et viser les identifiants ou le trafic API ; mettre à niveau vers la version 0.32.0 ou ultérieure.
Source : NVD — CVE-2026-105223
Analyse technique
La fiche candidate signale que la vérification TLS est désactivée dans `parseKubeconfig()` et `parseKubeconfigFile()` lorsque `certificate-authority-data` manque, sans respecter correctement `insecure-skip-tls-verify`. Le score fourni est 9.1 ; aucun vecteur CVSS n’a été confirmé indépendamment.
Impact, versions et correctif
Action recommandée
Mettre à niveau `maclof/kubernetes-client` vers 0.32.0 ou une version ultérieure et vérifier les kubeconfig utilisés par l’application.
Sources
Priorisation DFS : P3 · 1 source(s).