CVE-2025-64436

KubeVirt is a virtual machine management add-on for Kubernetes. In 1.5.0 and earlier, the permissions granted to the virt-handler service account, such as the ability to update VMI and patch nodes, could be abused to force a VMI migration to an attacker-controlled node. This vulnerability could otherwise allow an attacker to mark all nodes as unschedulable, potentially forcing the migration or creation of privileged pods onto a compromised node.
References
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:kubevirt:kubevirt:*:*:*:*:*:kubernetes:*:*
cpe:2.3:a:kubevirt:kubevirt:*:*:*:*:*:kubernetes:*:*

History

25 Nov 2025, 17:17

Type Values Removed Values Added
CPE cpe:2.3:a:kubevirt:kubevirt:*:*:*:*:*:kubernetes:*:*
Summary
  • (es) KubeVirt es un complemento de gestión de máquinas virtuales para Kubernetes. En 1.5.0 y versiones anteriores, los permisos otorgados a la cuenta de servicio virt-handler, como la capacidad de actualizar VMI y parchear nodos, podrían ser explotados para forzar una migración de VMI a un nodo controlado por un atacante. Esta vulnerabilidad podría, de otro modo, permitir a un atacante marcar todos los nodos como no programables, forzando potencialmente la migración o creación de pods privilegiados en un nodo comprometido.
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.3
First Time Kubevirt kubevirt
Kubevirt
References () https://github.com/kubevirt/kubevirt/security/advisories/GHSA-7xgm-5prm-v5gc - () https://github.com/kubevirt/kubevirt/security/advisories/GHSA-7xgm-5prm-v5gc - Exploit, Vendor Advisory

07 Nov 2025, 23:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-11-07 23:15

Updated : 2025-11-25 17:17


NVD link : CVE-2025-64436

Mitre link : CVE-2025-64436

CVE.ORG link : CVE-2025-64436


JSON object : View

Products Affected

kubevirt

  • kubevirt
CWE
CWE-269

Improper Privilege Management

CWE-276

Incorrect Default Permissions