Le journal DFS
Kubernetes
-
CVE-2026-79767 : Gardener permet à un administrateur de projet d’élargir indûment les accès Kubernetes
P3 · Moyenne · CVE-2026-79767 — Le plugin d’admission customverbauthorizer de Gardener peut laisser un administrateur de projet sans droit manage-members ajouter des sujets Group ou…
-
CVE-2026-89060 : fuite de Secrets inter-espaces dans multicluster-observability-addon
P3 · Élevée · CVE-2026-89060 — Red Hat a documenté une faille d’autorisation inter-espaces dans multicluster-observability-addon. Un utilisateur autorisé à modifier la configuration ManagedClusterAddOn d’un cluster…
-
CVE-2026-73551 : des segments ../ avec paramètres contournent la normalisation de chemin d’Envoy
P4 · Moyenne · CVE-2026-73551 — Envoy ne normalisait pas les segments . et .. portant des paramètres de chemin, ce qui peut créer une confusion…
-
CVE-2026-73511 : confusion de routage Envoy avec paramètres matrix et backends servlet
P4 · Moyenne · CVE-2026-73511 — Une divergence entre le traitement des paramètres de chemin par Envoy et certains backends servlet peut permettre de sélectionner une…
-
CVE-2026-62370 : KubeEdge CloudHub exposé à un déni de service par allocation mémoire non bornée
P4 · Moyenne · CVE-2026-62370 — KubeEdge CloudHub peut allouer une quantité excessive de mémoire à partir d’une longueur de charge utile contrôlée par un pair…
-
GHSA-jhjp-4c2q-xmx4 : les règles k8saudit ne détectent pas les conteneurs privilégiés init et éphémères
P4 · Moyenne — L’advisory GHSA-jhjp-4c2q-xmx4 documente un contournement de détection dans les règles livrées avec le plugin Falco k8saudit. Les réglages de sécurité placés dans…
-
CVE-2026-73546 : XSS stockée dans la page de statistiques HTML d’Envoy
P3 · Élevée · CVE-2026-73546 — L’endpoint d’administration /stats?format=html d’Envoy n’encodait pas les noms de statistiques, ce qui peut conduire à une XSS stockée dans l’interface…
-
CVE-2026-73553 : contournement RBAC d’Envoy avec ignore_path_parameters_in_path_matching
P3 · Élevée · CVE-2026-73553 — Lorsque ignore_path_parameters_in_path_matching est activé, Envoy appliquait une normalisation différente au routeur et au filtre RBAC, permettant de contourner certaines règles…
-
CVE-2026-92574 : CRI-O contourne le contexte de sécurité Kubernetes lors d’une restauration de checkpoint
P3 · Élevée · CVE-2026-92574 — Une vulnérabilité de restauration de checkpoint dans CRI-O peut permettre à un utilisateur autorisé à créer un Pod depuis un…
-
Deux paquets npm malveillants ciblent les secrets et identités cloud à l’installation
P3 · Élevée — Les paquets npm @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 ont été référencés comme malveillants. Le premier collecte des informations d’hôte et des noms de variables…