CVE-2026-30963

Capsule is a multi-tenancy and policy-based framework for Kubernetes. To defend against namespace hijacking achieved through update/patch operations on namespaces, Capsule uses a webhook to validate update requests targeting namespaces. However, in Kubernetes, the namespace/finalize and namespace/status subresource APIs can also modify various fields of a namespace, including the metadata field. Prior to version 0.13.0, the webhook does not define interception rules for these subresources. As a result, if a tenant administrator has permission to modify namespace/status or namespace/finalize, they can successfully perform namespace hijacking. Version 0.13.0 fixes the issue. Another mitigation is to add two subresources (namespaces and snamespaces/status with namespace/finalize within it) to the resources list in the ValidatingWebhookConfiguration rules.
Configurations

Configuration 1 (hide)

cpe:2.3:a:projectcapsule:capsule:*:*:*:*:*:*:*:*

History

22 Jul 2026, 07:10

Type Values Removed Values Added
Summary
  • (es) Capsule es un framework multi-inquilino y basado en políticas para Kubernetes. Para defenderse contra el secuestro de espacios de nombres logrado a través de operaciones de actualización/parche en los espacios de nombres, Capsule utiliza un webhook para validar las solicitudes de actualización dirigidas a los espacios de nombres. Sin embargo, en Kubernetes, las API de subrecursos namespace/finalize y namespace/status también pueden modificar varios campos de un espacio de nombres, incluido el campo de metadatos. Antes de la versión 0.13.0, el webhook no define reglas de intercepción para estos subrecursos. Como resultado, si un administrador de inquilinos tiene permiso para modificar namespace/status o namespace/finalize, puede realizar con éxito el secuestro de espacios de nombres. La versión 0.13.0 corrige el problema. Otra mitigación es añadir dos subrecursos (namespaces y snamespaces/status con namespace/finalize dentro de él) a la lista de recursos en las reglas de ValidatingWebhookConfiguration.

03 Jun 2026, 20:22

Type Values Removed Values Added
CPE cpe:2.3:a:projectcapsule:capsule:*:*:*:*:*:*:*:*
CWE NVD-CWE-noinfo
References () https://github.com/projectcapsule/capsule/releases/tag/v0.13.0 - () https://github.com/projectcapsule/capsule/releases/tag/v0.13.0 - Product, Release Notes
References () https://github.com/projectcapsule/capsule/security/advisories/GHSA-2ww6-hf35-mfjm - () https://github.com/projectcapsule/capsule/security/advisories/GHSA-2ww6-hf35-mfjm - Exploit, Mitigation, Vendor Advisory
First Time Projectcapsule capsule
Projectcapsule

02 Jun 2026, 16:16

Type Values Removed Values Added
References () https://github.com/projectcapsule/capsule/security/advisories/GHSA-2ww6-hf35-mfjm - () https://github.com/projectcapsule/capsule/security/advisories/GHSA-2ww6-hf35-mfjm -

01 Jun 2026, 19:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-01 19:16

Updated : 2026-07-22 07:10


NVD link : CVE-2026-30963

Mitre link : CVE-2026-30963

CVE.ORG link : CVE-2026-30963


JSON object : View

Products Affected

projectcapsule

  • capsule
CWE
CWE-20

Improper Input Validation

NVD-CWE-noinfo