**Nueva Vulnerabilidad Crítica en Kyverno: CVE-2026-84200**
En el ámbito de la ciberseguridad, la detección de nuevas vulnerabilidades es un fenómeno que exige atención constante, tanto por parte de desarrolladores como de administradores de sistemas. Recientemente, se ha identificado una vulnerabilidad crítica en Kyverno, un software de gestión de políticas para Kubernetes. Esta vulnerabilidad, conocida como CVE-2026-84200, posee una puntuación de 9.0 sobre 10 en la escala de puntuación de vulnerabilidades comunes (CVSS), lo que la sitúa en la categoría de "crítica". La relevancia de esta situación radica en el potencial que tiene para afectar a un amplio espectro de organizaciones que dependen de Kubernetes para gestionar sus aplicaciones en contenedores, lo que incluye desde pequeñas startups hasta grandes corporaciones.
La vulnerabilidad se encuentra en las versiones de Kyverno que van desde la 1.9.0 hasta la 1.12.7. El problema radica en un error en el manejo de excepciones de políticas. Cuando se configura una política en modo de aplicación (enforce mode) y se combinan dos excepciones de políticas, la excepción menos restrictiva toma precedencia. Esto permite a un atacante eludir la política de seguridad al crear un nombre de recurso que coincida con el patrón de nombre de la segunda excepción (por ejemplo, '*ingress*'). De este modo, un atacante podría sortear políticas diseñadas para bloquear volúmenes de tipo hostPath, lo que puede resultar en un acceso no autorizado a recursos críticos dentro de un entorno Kubernetes. Esta vulnerabilidad ha sido corregida en la versión 1.13.0 de Kyverno.
Desde una perspectiva técnica, esta vulnerabilidad se clasifica bajo CWE-284, que corresponde a la debilidad específica en el manejo de permisos en el software afectado. El vector de ataque se identifica como ADJACENT_NETWORK, lo que implica que un atacante debe estar en la misma red local que el objetivo para poder explotar la vulnerabilidad. La complejidad del ataque es baja y no se requiere interacción del usuario, lo que facilita aún más su explotación.
Con un puntaje CVSS de 9.0, CVE-2026-84200 es considerada una de las vulnerabilidades más críticas en la actualidad. Las vulnerabilidades de este tipo suelen permitir la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema, lo que puede tener consecuencias devastadoras para la seguridad de la información de una organización.
Para aquellos administradores de sistemas que requieran más información técnica y detalles sobre los parches disponibles, se pueden consultar las siguientes referencias: [GitHub Advisory](https://github.com/kyverno/kyverno/security/advisories/GHSA-gg4x-fgg2-h9w9) y [VulnCheck Advisory](https://www.vulncheck.com/advisories/kyverno-before-1.13.0-policy-bypass-via-multiple-exceptions).
Ante la gravedad de esta vulnerabilidad, se insta a todas las organizaciones que utilizan Kyverno a aplicar de inmediato los parches de seguridad disponibles. Además, es crucial que realicen una revisión exhaustiva de sus sistemas en busca de indicadores de compromiso y que monitoricen el tráfico de red en busca de actividades sospechosas relacionadas con esta vulnerabilidad. La prevención y la respuesta rápida son fundamentales para mitigar el impacto de este tipo de amenazas en el ecosistema de Kubernetes, que sigue siendo un objetivo atractivo para los atacantes debido a su creciente adopción en la industria.