CVE-2026-54725 (CVSS 9.6) - vault-secrets-webhook is a Kubernetes mutating webhook that makes direct secret

CVE-2026-54725是vault-secrets-webhook中的严重漏洞,CVSS评分为9.6。该组件的ConfigMap/Secret变更控制器未验证vault-addr注解,攻击者可指定恶意Vault地址,导致ServiceAccount JWT被外泄。受影响的版本低于1.23.1,升级即可修复。此漏洞可能导致集群权限提升和敏感凭据泄露,建议立即更新并实施准入策略缓解风险。

🔥 热门漏洞情报 · NVD-Latest · 2026-07-31

CVE-2026-54725 (CVSS 9.6) - vault-secrets-webhook is a Kubernetes mutating webhook that makes direct secret

Critical · CVSS 9.6 输入验证不当(SSRF导致敏感信息泄露)
CVE-2026-54725
📊 跨来源整合GitHub-Advisory

📋 漏洞概述

vault-secrets-webhook存在输入验证不当漏洞,攻击者可劫持Vault地址导致ServiceAccount JWT泄露。

📋 基础信息

受影响版本vault-secrets-webhook < 1.23.1
漏洞类型输入验证不当(SSRF导致敏感信息泄露)
CVSS9.6 · Critical
CVECVE-2026-54725

🔬 漏洞根因

parseVaultConfig()无条件接受vault.security.banzaicloud.io/vault-addr注解值作为Vault服务器地址,未进行URL scheme校验、主机名白名单或内网地址过滤。newVaultClient()在收到含vault:前缀值的ConfigMap/Secret时,使用该地址发起请求,并配合vault-serviceaccount注解获取指定ServiceAccount的JWT发送至该地址。由于webhook具有serviceaccounts/token:create的集群权限,攻击者可利用此缺陷将JWT外传至攻击者控制的主机。

🎯 攻击场景

1. 攻击者在被webhook监听的命名空间内创建恶意ConfigMap或Secret,其中包含以vault:开头的键值,并设置注解vault.security.banzaicloud.io/vault-addr为攻击者控制的地址,以及vault.security.banzaicloud.io/vault-serviceaccount指向目标ServiceAccount(如高权限SA)。2. 对象创建请求触发Kubernetes准入控制,webhook对该ConfigMap/Secret进行修改操作。3. webhook解析注解,调用newVaultClient向攻击者服务器发起Vault API请求,并通过TokenRequest创建目标SA的JWT,随请求一同发送。4. 攻击者服务器接收并记录JWT,随后使用该JWT假冒目标ServiceAccount调用Kubernetes API。5. 成功标志:攻击者获得有效的高权限SA token,可执行相关权限操作。

💥 漏洞影响

该漏洞可导致ServiceAccount JWT被外泄,攻击者利用泄露的JWT可冒充目标ServiceAccount访问Kubernetes API,造成越权、权限提升或敏感数据泄露。同时webhook进程可被诱导发起任意出站HTTP请求,可能用于内网探测或SSRF攻击。影响范围包括所有使用受影响版本且允许非信任用户创建ConfigMap/Secret的Kubernetes集群。

🛡️ 修复建议

升级vault-secrets-webhook至1.23.1及以上版本,该版本已修复Vault地址校验问题。临时缓解措施:使用OPA/Gatekeeper或Kyverno等策略引擎,限制vault.security.banzaicloud.io/vault-addr和vault.security.banzaicloud.io/vault-serviceaccount注解的使用范围;严格限制ConfigMap和Secret的创建权限,仅允许受信任用户操作;同时监控webhook进程的出站网络连接,及时发现可疑请求。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.3%) (高于 24.5% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-03 08:26 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测该漏洞是否被利用?

可审计webhook日志,检查是否有来源为ConfigMap/Secret的请求指向非预期Vault地址;同时监控ServiceAccount TokenRequest的异常创建,以及webhook进程出站连接的目标IP/域名。

❓ 攻击者利用该漏洞需要什么前提条件?

攻击者需要在webhook监听的一个或多个命名空间中拥有ConfigMap或Secret的create权限,并且目标ServiceAccount的token可被合法创建(即存在RBAC权限)。

❓ 哪些集群容易受影响?

所有使用vault-secrets-webhook且版本低于1.23.1的集群均受影响,尤其是允许非管理员用户创建ConfigMap或Secret的共享/多租户集群风险最高。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)