CVE-2026-39429kcp是一个专为超越Kubernetes的场景设计的类Kubernetes控制平面。在0.30.3和0.29.3之前的版本中,根分片直接暴露了缓存服务器,且未实施任何身份验证或授权机制。这使得任何能够网络访问根分片的攻击者都可以无需认证直接对缓存服务器进行读写操作,导致敏感数据泄露及数据完整性受损。
该漏洞的根本原因在于kcp根分片在部署时未对内置的缓存服务器实施严格的网络隔离或访问控制策略。在受影响的版本中,缓存服务器的监听端口直接暴露在根分片网络接口上,且代码层面完全缺失身份验证和授权检查机制。根据CVSS 3.1向量分析,该漏洞攻击复杂度低,无需用户交互且不需要任何预先权限。攻击者只需能够通过网络访问到kcp的根分片服务,即可构造恶意数据包直接与缓存服务器交互。成功利用此漏洞后,攻击者可完全绕过系统安全边界,执行未授权的读取操作以窃取敏感配置信息,或执行写入操作篡改缓存数据,导致控制平面逻辑异常,对系统造成严重影响。