Kubernetes retter fejlagtige CVE-poster for tre uafhjulpne sårbarheder

Artikel26. maj 2026 kl. 19.30 Martin S. Nielsen

Kubernetes Security Response Committee retter den 1.

Kubernetes Security Response Committee retter den 1. juni 2026 CVE-poster for tre sårbarheder, der ikke er og ikke vil blive rettet: CVE-2020-8561, CVE-2020-8562 og CVE-2021-25740. Poster har hidtil fejlagtigt angivet en rettet version, selvom sårbarhederne er arkitektoniske designvalg, som ikke kan lukkes uden at bryde grundlæggende funktionalitet. Rettelsen betyder, at sårbarhedsscannere fremover kan finde disse i klynger, hvor de tidligere ikke blev opdaget. CVE-2020-8561 (4.1) er en webhook-redirect i kube-apiserver og afhjælpes ved at sætte logniveau under 10 og deaktivere --profiling. CVE-2020-8562 (3.1) er en DNS-race i API-serverens proxy, som kan omgås ved brug af en lokal DNS-cache med min-cache-ttl. CVE-2021-25740 (3.1) gør det muligt at pege LoadBalancer eller Ingress mod andre namespaces via Endpoints og EndpointSlices, og afhjælpes ved at fjerne skriveadgang fra brede RBAC-roller med kubectl auth reconcile. Siden Kubernetes 1.22 er den adgang som udgangspunkt fjernet fra edit- og admin-rollerne.

AI-genereret indhold
Annonceplads

300 x 250

Relaterede artikler