Kubetier
T1editnamespaced

Read/write access to most namespaced resources.

Can deploy workloads, exec/attach where included by aggregation, read/write secrets, and run Pods as any ServiceAccount in the namespace.

Lacks RBAC role/rolebinding management.

  • Can read secrets and run Pods as any ServiceAccount in the namespace, so treat it as T1 despite the friendly name.

  • Aggregation rule: ClusterRoles labeled 'rbac.authorization.k8s.io/aggregate-to-edit: "true"' are automatically merged in.

  • Cannot manage Roles/RoleBindings by default, but workload creation and ServiceAccount token access are sufficient for many attack paths.

  • In clusters created with Kubernetes v1.22+, default aggregated edit no longer includes broad Endpoints write access.

  • Holds impersonate on serviceaccounts and create on serviceaccounts/token: in a namespace hosting a cluster-privileged ServiceAccount, or on a cluster without PodSecurity restricted, this reaches cluster-admin (contextual T0).

Permissions (27)
apiGroupresources / urlsverbs
""pods/attach, pods/exec, pods/portforward, pods/proxy, secrets, services/proxyget list watch
""serviceaccountsimpersonate
""pods, pods/attach, pods/exec, pods/portforward, pods/proxycreate delete deletecollection patch update
""pods/evictioncreate
""configmaps, persistentvolumeclaims, replicationcontrollers, replicationcontrollers/scale, secrets, serviceaccounts, services, services/proxycreate delete deletecollection patch update
""serviceaccounts/tokencreate
"", events.k8s.ioeventscreate delete deletecollection patch update
appsdaemonsets, deployments, deployments/rollback, deployments/scale, replicasets, replicasets/scale, statefulsets, statefulsets/scalecreate delete deletecollection patch update
autoscalinghorizontalpodautoscalerscreate delete deletecollection patch update
batchcronjobs, jobscreate delete deletecollection patch update
extensionsdaemonsets, deployments, deployments/rollback, deployments/scale, ingresses, networkpolicies, replicasets, replicasets/scale, replicationcontrollers/scalecreate delete deletecollection patch update
policypoddisruptionbudgetscreate delete deletecollection patch update
networking.k8s.ioingresses, networkpoliciescreate delete deletecollection patch update
coordination.k8s.ioleasescreate delete deletecollection get list patch update watch
resource.k8s.ioresourceclaims, resourceclaimtemplatescreate delete deletecollection patch update
""configmaps, endpoints, persistentvolumeclaims, persistentvolumeclaims/status, pods, replicationcontrollers, replicationcontrollers/scale, serviceaccounts, services, services/statusget list watch
""bindings, limitranges, namespaces/status, pods/log, pods/status, replicationcontrollers/status, resourcequotas, resourcequotas/statusget list watch
""namespacesget list watch
"", events.k8s.ioeventsget list watch
discovery.k8s.ioendpointslicesget list watch
appscontrollerrevisions, daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, replicasets, replicasets/scale, replicasets/status, statefulsets, statefulsets/scale, statefulsets/statusget list watch
autoscalinghorizontalpodautoscalers, horizontalpodautoscalers/statusget list watch
batchcronjobs, cronjobs/status, jobs, jobs/statusget list watch
extensionsdaemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, ingresses, ingresses/status, networkpolicies, replicasets, replicasets/scale, replicasets/status, replicationcontrollers/scaleget list watch
policypoddisruptionbudgets, poddisruptionbudgets/statusget list watch
networking.k8s.ioingresses, ingresses/status, networkpoliciesget list watch
resource.k8s.ioresourceclaims, resourceclaims/status, resourceclaimtemplatesget list watch
Audit: RequestK8s docs ↗