csaf_bsi_wid_white:wid-sec-w-2026-3285
csaf_bsi_wid_white
Description
Ein entfernter, authentisierter Angreifer kann mehrere Schwachstellen in Kyverno ausnutzen, um Sicherheitsmaßnahmen zu umgehen, SSRF auszuführen, vertrauliche Informationen offenzulegen, Daten zu manipulieren und unter bestimmten Umständen seine Berechtigungen auf Cluster-Administrator zu erweitern.
Timeline
- Published
- 2026-09-09 22:00 UTC
- Last Modified
- 2026-09-09
CVSS Details
CVSS details not available.
Affected Products
No product information available.
References
No references available.
Linked Vulnerabilities
No linked vulnerabilities found.
{
"document": {
"aggregate_severity": {
"text": "hoch"
},
"category": "csaf_base",
"csaf_version": "2.0",
"distribution": {
"tlp": {
"label": "WHITE",
"url": "https://www.first.org/tlp/"
}
},
"lang": "de-DE",
"notes": [
{
"category": "legal_disclaimer",
"text": "Das BSI ist als Anbieter für die eigenen, zur Nutzung bereitgestellten Inhalte nach den allgemeinen Gesetzen verantwortlich. Nutzerinnen und Nutzer sind jedoch dafür verantwortlich, die Verwendung und/oder die Umsetzung der mit den Inhalten bereitgestellten Informationen sorgfältig im Einzelfall zu prüfen."
},
{
"category": "description",
"text": "Kyverno ist eine Open-Source-Richtlinien-Engine für Kubernetes, die Richtlinien als Code validiert, mutiert und generiert.",
"title": "Produktbeschreibung"
},
{
"category": "summary",
"text": "Ein entfernter, authentisierter Angreifer kann mehrere Schwachstellen in Kyverno ausnutzen, um Sicherheitsmaßnahmen zu umgehen, SSRF auszuführen, vertrauliche Informationen offenzulegen, Daten zu manipulieren und unter bestimmten Umständen seine Berechtigungen auf Cluster-Administrator zu erweitern.",
"title": "Angriff"
},
{
"category": "general",
"text": "- Linux\n- UNIX",
"title": "Betroffene Betriebssysteme"
}
],
"publisher": {
"category": "other",
"contact_details": "csaf-provider@cert-bund.de",
"name": "Bundesamt für Sicherheit in der Informationstechnik",
"namespace": "https://www.bsi.bund.de"
},
"references": [
{
"category": "self",
"summary": "WID-SEC-W-2026-3285 - CSAF Version",
"url": "https://wid.cert-bund.de/.well-known/csaf/white/2026/wid-sec-w-2026-3285.json"
},
{
"category": "self",
"summary": "WID-SEC-2026-3285 - Portal Version",
"url": "https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3285"
},
{
"category": "external",
"summary": "GitHub Security Advisory GHSA-59v6-2x73-wfg4 vom 2026-09-09",
"url": "https://github.com/kyverno/kyverno/security/advisories/GHSA-59v6-2x73-wfg4"
},
{
"category": "external",
"summary": "GitHub Security Advisory GHSA-5cjf-wwfg-pj4c vom 2026-09-09",
"url": "https://github.com/kyverno/kyverno/security/advisories/GHSA-5cjf-wwfg-pj4c"
},
{
"category": "external",
"summary": "GitHub Security Advisory GHSA-5qq8-67g6-4h2w vom 2026-09-09",
"url": "https://github.com/kyverno/kyverno/security/advisories/GHSA-5qq8-67g6-4h2w"
},
{
"category": "external",
"summary": "GitHub Security Advisory GHSA-c5qq-7g2q-cpqp vom 2026-09-09",
"url": "https://github.com/kyverno/kyverno/security/advisories/GHSA-c5qq-7g2q-cpqp"
},
{
"category": "external",
"summary": "GitHub Security Advisory GHSA-q825-p383-r9v5 vom 2026-09-09",
"url": "https://github.com/kyverno/kyverno/security/advisories/GHSA-q825-p383-r9v5"
}
],
"source_lang": "en-US",
"title": "Kyverno: Mehrere Schwachstellen",
"tracking": {
"current_release_date": "2026-09-09T22:00:00.000+00:00",
"generator": {
"date": "2026-09-10T12:46:35.312+00:00",
"engine": {
"name": "BSI-WID",
"version": "1.6.0"
}
},
"id": "WID-SEC-W-2026-3285",
"initial_release_date": "2026-09-09T22:00:00.000+00:00",
"revision_history": [
{
"date": "2026-09-09T22:00:00.000+00:00",
"number": "1",
"summary": "Initiale Fassung"
}
],
"status": "final",
"version": "1"
}
},
"product_tree": {
"branches": [
{
"branches": [
{
"branches": [
{
"category": "product_version_range",
"name": "<1.19.1",
"product": {
"name": "Open Source Kyverno <1.19.1",
"product_id": "T059357"
}
},
{
"category": "product_version",
"name": "1.19.1",
"product": {
"name": "Open Source Kyverno 1.19.1",
"product_id": "T059357-fixed",
"product_identification_helper": {
"cpe": "cpe:/a:kyverno:kyverno:1.19.1"
}
}
}
],
"category": "product_name",
"name": "Kyverno"
}
],
"category": "vendor",
"name": "Open Source"
}
]
},
"vulnerabilities": [
{
"product_status": {
"known_affected": [
"T059357"
]
},
"release_date": "2026-09-09T22:00:00.000+00:00"
}
]
}