CVE-2026-32737Romeo是一个用于在GitHub Actions中测量Go≥1.20应用程序代码覆盖率的开源工具。在0.2.1之前的版本中,由于NetworkPolicy配置错误,存在严重的安全漏洞。攻击者可以利用该漏洞从"hardened"(强化安全)命名空间横向移动到该命名空间之外的任意Pod,从而突破预期的安全边界,实现潜在的横向移动攻击。此漏洞影响所有使用受影响版本Romeo进行代码覆盖率测量的项目,可能导致敏感数据泄露、横向移动至其他服务以及整个Kubernetes集群的安全边界被突破。由于无需认证即可利用此漏洞,且CVSS评分达到满分10.0,因此该漏洞被评定为严重级别,建议立即采取修复措施。
Romeo在0.2.1之前的版本中部署了一个名为`inter-ns`(inter-namespace)的NetworkPolicy资源,其配置存在严重错误。该NetworkPolicy旨在隔离"hardened"命名空间与其他命名空间之间的网络通信,但由于规则编写错误,实际上并未有效阻止跨命名空间的流量。攻击者位于"hardened"命名空间内的任意Pod中时,可以利用此配置缺陷与其他命名空间中的任意Pod建立网络连接,从而实现横向移动。具体来说,错误的NetworkPolicy规则可能缺少必要的`podSelector`限制或`ingress/egress`规则配置不完整,导致命名空间级别的网络隔离失效。攻击者可以通过DNS解析其他命名空间中服务的内部地址,直接向目标Pod发送请求,获取敏感信息或进一步渗透系统。