Kong vulnerabilities
5 CVEs tracked
In this reporting period, Kong products are highlighted in the context of privilege escalation and denial of service attacks within Kubernetes environments, along with cryptographic weaknesses. Specifically, CVE-2026-15228 and CVE-2026-16543 in Kong Kubernetes Ingress Controller (KIC) and Kong Operator allow users with namespace-scoped Secret creation privileges to disrupt cluster-wide ingress configuration. Additionally, CVE-2026-18676 in Kong Mesh exposes the admin token due to a CORS misconfiguration, while CVE-2026-18674 allows bypassing authentication controls. Defenders must urgently apply patches, particularly focusing on namespace privileges, CORS headers, and cryptographic key rotation policies.
Azərbaycanca: Hesabat dövründə Kong məhsulları Kubernetes mühitlərində imtiyaz artırma və denial of service, eləcə də kriptoqrafik zəifliklər kontekstində görünür. Xüsusilə, Kong Kubernetes Ingress Controller (KIC) və Kong Operator-da aşkarlanan CVE-2026-15228 və CVE-2026-16543 zəiflikləri namespace səviyyəsində Secret yaratma imtiyazı olan istifadəçilərə bütün cluster üzrə ingress konfiqurasiyasını sıradan çıxarmağa imkan verir. Eyni zamanda, Kong Mesh-də CVE-2026-18676 CORS səhv konfiqurasiyası səbəbilə admin tokeninin ifşasına, CVE-2026-18674 isə autentifikasiya nəzarətindən yan keçməyə gətirib çıxarır. Müdafiəçilər xüsusilə namespace imtiyazları, CORS başlıqları və kriptoqrafik açar rotasiyası siyasətləri ilə bağlı yamaqları təcili tətbiq etməlidirlər.
This vendor's CVEs5
This hub is built from skopnix's own reporting on Kong: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.