9.2

CVE-2026-49445

Cilium: Sensitive information disclosure and cluster disruption via local Envoy admin socket access

Cilium is a networking, observability, and security solution. Prior to 1.17.14, 1.18.8, and 1.19.2, when Cilium L7 functionality is enabled, the embedded or standalone Envoy instance creates a world-accessible admin.sock on cluster nodes, allowing a local attacker to access Envoy admin endpoints, expose TLS secrets, disrupt cluster traffic, or terminate Envoy. This issue is fixed in versions 1.17.14, 1.18.8, and 1.19.2.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
CiliumCilium Version < 1.17.14
CiliumCilium Version >= 1.18.0 < 1.18.8
CiliumCilium Version >= 1.19.0 < 1.19.2
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.13% 0.026
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 8.8 2 6
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
security-advisories@github.com 9.2 2.5 6
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:H
CWE-732 Incorrect Permission Assignment for Critical Resource

The product specifies permissions for a security-critical resource in a way that allows that resource to be read or modified by unintended actors.

https://github.com/cilium/cilium/security/advisories/GHSA-3fcv-jvfp-m4q9
Patch
Vendor Advisory
https://github.com/cilium/cilium/pull/44512
Patch
https://github.com/cilium/cilium/commit/7bfbdd5c1be83d6c9ba3e089b4c804b6603505b6
Patch
https://github.com/cilium/cilium/releases/tag/v1.17.14
Release Notes
https://github.com/cilium/cilium/releases/tag/v1.18.8
Release Notes
https://github.com/cilium/cilium/releases/tag/v1.19.2
Release Notes