Server-Side Request Forgery (SSRF) in Kubernetes - CVE-2025-13281
Published: December 15, 2025
Vulnerability details
The disclosed vulnerability allows a remote user to perform SSRF attacks.
The vulnerability exists due to insufficient validation of user-supplied input in kube-controller-manager when using the in-tree Portworx StorageClass. A remote user can send a specially crafted HTTP request and trick the application to initiate requests to arbitrary systems.
Successful exploitation of this vulnerability may allow a remote attacker gain access to sensitive data, located in the local network or send malicious requests to other servers from the vulnerable system.
Affected software
Engineering Lifecycle Management
openEuler
kubernetes-kubelet
kubernetes
kubernetes-master
kubernetes-node
kubernetes-client
kubernetes-help
kubernetes-kubeadm
How to mitigate CVE-2025-13281
Engineering Lifecycle Management - update to 1.3.0
kubernetes-kubelet - addressed in versions 1.20.2-28, 1.29.1-14
kubernetes - addressed in versions 1.20.2-28, 1.29.1-14
kubernetes-master - addressed in versions 1.20.2-28, 1.29.1-14
kubernetes-node - addressed in versions 1.20.2-28, 1.29.1-14
kubernetes-client - addressed in versions 1.20.2-28, 1.29.1-14
kubernetes-help - addressed in versions 1.20.2-28, 1.29.1-14
kubernetes-kubeadm - addressed in versions 1.20.2-28, 1.29.1-14
External References
Related Security Bulletins
- Authenticated SSRF in Kubernetes
- openEuler 24.03 LTS SP1 update for kubernetes
- openEuler 24.03 LTS update for kubernetes
- openEuler 22.03 LTS SP4 update for kubernetes
- openEuler 22.03 LTS SP3 update for kubernetes
- openEuler 20.03 LTS SP4 update for kubernetes
- openEuler 24.03 LTS SP2 update for kubernetes
- Multiple vulnerabilities in IBM Engineering Lifecycle Management on Hybrid Cloud