Kubernetes Security Response Committee retter den 1. juni 2026 CVE-poster for tre sårbarheder, der ikke er og ikke vil blive rettet: CVE-2020-8561, CVE-2020-8562 og CVE-2021-25740. Poster har hidtil fejlagtigt angivet en rettet version, selvom sårbarhederne er arkitektoniske designvalg, som ikke kan lukkes uden at bryde grundlæggende funktionalitet. Rettelsen betyder, at sårbarhedsscannere fremover kan finde disse i klynger, hvor de tidligere ikke blev opdaget. CVE-2020-8561 (4.1) er en webhook-redirect i kube-apiserver og afhjælpes ved at sætte logniveau under 10 og deaktivere --profiling. CVE-2020-8562 (3.1) er en DNS-race i API-serverens proxy, som kan omgås ved brug af en lokal DNS-cache med min-cache-ttl. CVE-2021-25740 (3.1) gør det muligt at pege LoadBalancer eller Ingress mod andre namespaces via Endpoints og EndpointSlices, og afhjælpes ved at fjerne skriveadgang fra brede RBAC-roller med kubectl auth reconcile. Siden Kubernetes 1.22 er den adgang som udgangspunkt fjernet fra edit- og admin-rollerne.
Kubernetes retter fejlagtige CVE-poster for tre uafhjulpne sårbarheder
Artikel26. maj 2026 kl. 19.30 Martin S. Nielsen
Kubernetes Security Response Committee retter den 1.
Kilde: Kubernetes
AI-genereret indhold
Annonceplads
300 x 250
Relaterede artikler
- Kubernetes gør rootless mode (KubeletInUserNamespace) til beta i v1.37Kubernetes 1.37 løfter feature-gaten KubeletInUserNamespace, også kaldet rootless mode, fra alpha til beta.
- Raspberry Pi kan nu vise splash screens tidligt i boot på SPI og I2C skærmeRaspberry Pi har udviklet en funktion, der gør det muligt at vise et brugerdefineret opstartsbillede meget tid...
- NVIDIA RTX Spark-pc'er fra Lenovo og Acer klar i oktoberNVIDIA har vist nye Windows-pc'er med RTX Spark-platformen på IFA 2026.
- Nye open source-modeller udnytter Framework Desktops 32GB- og 64GB-hukommelse bedreFramework Desktop fås i tre hukommelseskonfigurationer bygget omkring AMD's Ryzen AI Max-processor, kodenavn S...