Database/Container, Kubernetes & orchestration
Cilium: A namespaced HTTPRoute can mirror another tenant's HTTP traffic
CVSS 5.9CVE-2026-56742Container, Kubernetes & orchestrationcurated
Impact
A namespaced HTTPRoute can mirror another tenant's HTTP traffic; cross-tenant data exfiltration
Who can reach it
Cluster user with namespace access and Gateway API rights
What to do
Rolling Cilium upgrade; restrict HTTPRoute mirroring
References
Related entries
- Cilium: L3 port-range plus L7 allow combination results in over-permissive policyCVE-2024-52529 · CiliumMedium
- Cilium: Ingress NetworkPolicies not enforced for pod traffic to L7 servicesCVE-2026-33726 · CiliumMedium
- Cilium: CIDR ipBlock rules without selectors generate a wildcard, over-permitting trafficCVE-2026-56743 · CiliumMedium
- Cilium: Denial of service in the Cilium dataplaneCVE-2025-23028 · CiliumMedium
- Cilium: Agent pod hostPath allows writing to /opt/cni/bin, replacing the CNI binary on the hostCVE-2023-27593 · CiliumMedium
- Cilium: Deny rules for prefixes broader than /32 can be ignoredCVE-2024-47825 · CiliumMedium
This entry is curated: imported from vendor advisories with machine assistance, not yet individually verified. Confirm against your vendor's advisory before acting, and report anything wrong.