प्लेटफ़ॉर्म
go
घटक
github.com/zalando/skipper
में ठीक किया गया
0.24.1
0.24.0
Skipper Ingress Controller में एक भेद्यता पाई गई है जो ExternalName के माध्यम से आंतरिक सेवाओं तक अनधिकृत पहुँच की अनुमति देती है। यह भेद्यता हमलावरों को आंतरिक नेटवर्क संसाधनों तक पहुँचने का अवसर प्रदान कर सकती है। प्रभावित संस्करण Skipper Ingress Controller के 0.24.0 से पहले के संस्करण हैं। इस समस्या को 0.24.0 संस्करण में ठीक कर दिया गया है।
यह भेद्यता हमलावरों को Skipper Ingress Controller के ExternalName सुविधा का दुरुपयोग करके आंतरिक सेवाओं तक अनधिकृत पहुँच प्राप्त करने की अनुमति देती है। ExternalName का उपयोग DNS नामों को बाहरी सेवाओं से जोड़ने के लिए किया जाता है, लेकिन इस भेद्यता के कारण, हमलावर आंतरिक सेवाओं को बाहरी सेवाओं के रूप में उजागर कर सकते हैं। इससे डेटा चोरी, सिस्टम समझौता, या अन्य दुर्भावनापूर्ण गतिविधियाँ हो सकती हैं। इस भेद्यता का प्रभाव काफी व्यापक हो सकता है, क्योंकि यह आंतरिक नेटवर्क के कई संसाधनों को खतरे में डाल सकता है।
यह भेद्यता अभी तक सक्रिय रूप से शोषण किए जाने की पुष्टि नहीं हुई है, लेकिन सार्वजनिक रूप से उपलब्ध है। CISA KEV सूची में शामिल नहीं है। सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) उपलब्ध हो सकते हैं, जिससे हमलावरों के लिए इस भेद्यता का शोषण करना आसान हो सकता है। NVD में 2026-02-02 को प्रकाशित किया गया।
Organizations deploying Skipper Ingress Controller in Kubernetes environments, particularly those relying on ExternalName configurations for service discovery, are at risk. Environments with less stringent Kubernetes access controls or those using shared Kubernetes clusters are especially vulnerable.
• linux / server:
journalctl -u skipper-ingress-controller -g 'ExternalName' | grep -i error• generic web:
curl -I <skipper-ingress-controller-url>/ -H 'Host: malicious.example.com'Check for unexpected responses or redirects. • go: Inspect Skipper Ingress Controller source code for improper ExternalName validation logic.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.03% (9% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Skipper Ingress Controller को 0.24.0 या बाद के संस्करण में अपग्रेड करना आवश्यक है। यदि अपग्रेड संभव नहीं है, तो ExternalName सुविधा को अक्षम करने या सख्त एक्सेस नियंत्रण लागू करने पर विचार करें। WAF (वेब एप्लिकेशन फ़ायरवॉल) का उपयोग करके अनधिकृत अनुरोधों को ब्लॉक किया जा सकता है। यह सुनिश्चित करें कि सभी आंतरिक सेवाओं को केवल अधिकृत उपयोगकर्ताओं द्वारा ही एक्सेस किया जा सके। अपग्रेड के बाद, यह सत्यापित करें कि ExternalName सुविधा ठीक से काम कर रही है और कोई अनधिकृत पहुँच नहीं है।
स्किपर को संस्करण 0.24.0 या उच्चतर में अपडेट करें। वैकल्पिक रूप से, ExternalName गंतव्यों के लिए एक अनुमति सूची कॉन्फ़िगर करें और आंतरिक सेवाओं तक अनधिकृत पहुंच के जोखिम को कम करने के लिए नियमित अभिव्यक्ति का उपयोग करके अनुमति सूची को सक्षम करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-24470 Skipper Ingress Controller में ExternalName के माध्यम से आंतरिक सेवाओं तक अनधिकृत पहुँच की अनुमति देने वाला भेद्यता है।
यदि आप Skipper Ingress Controller के 0.24.0 से पहले के संस्करण का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Skipper Ingress Controller को 0.24.0 या बाद के संस्करण में अपग्रेड करें।
अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन सार्वजनिक PoC उपलब्ध हो सकते हैं।
कृपया Zalando की सुरक्षा एडवाइजरी वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी go.mod फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।