
🚨 CVE-2026-29876 – Kubernetes API Server RCE (Critical): Malicious CustomResourceDefinition with oversized validation rules causes memory exhaustion and daemon crash, enabling cluster takeover via repeated requests. Patch K8s 1.32.4+ and limit CRD sizes. https://nvd.nist.gov/vuln/detail/CVE-2026-29876
Post summary
The post announces a critical Kubernetes API Server RCE due to oversized CustomResourceDefinition validation rules, explains how it leads to memory exhaustion and cluster takeover, and provides a patch (K8s 1.32.4+) along with CRD size limiting as a mitigation.
