Vulnerabilidad · Publicado 01/09/2026
Kyverno versiones 1.9.0 a 1.12.7 contienen una vulnerabilidad en el procesamiento de excepciones de políticas que permite a atacantes eludir controles de seguridad. Cuando una política en modo enforce se combina con dos PolicyExceptions, la excepción menos restrictiva toma precedencia, permitiendo contravenir restricciones críticas mediante nombres de recursos diseñados. Esto afecta directamente a organizaciones en LATAM que dependen de Kyverno para governanza de Kubernetes en producción.
Kyverno versions v1.9.0 through v1.12.7 contain a policy exception handling flaw. When a policy in enforce mode is combined with two PolicyExceptions, the less restrictive exception takes precedence, allowing an attacker to bypass the policy by crafting a resource name that matches the second exception's name pattern (e.g., '*ingress*'). This can be used to circumvent policies such as one blocking hostPath volumes. Fixed in v1.13.0.
Score: 9/10 — Severidad: CRITICAL — Estado NIST: Received
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-284
Publicado en NIST NVD.