Изследователи от гиганта в областта на сигурността в облака Wiz са идентифицирали критични уязвимости, които могат да изложат клъстерите Kubernetes на отдалечено хакване.
Kubernetes е широко използвана система с отворен код за управление на контейнеризирани приложения на множество хостове. Клъстерът е набор от възли, които изпълняват такива приложения.
На откритите от Wiz уязвимости са присвоени идентификаторите CVE-2025-1097, CVE-2025-1098, CVE-2025-24514 и CVE-2025-1974 и са наречени с общото име IngressNightmare, тъй като засягат контролера Ingress NGINX за Kubernetes, който служи като балансьор на натоварването и обратен прокси сървър в клъстера.
„Използването на Ingress-NGINX е един от най-разпространените методи за външно излагане на приложенията на Kubernetes“, обясни Wiz.
По-конкретно, уязвимостите IngressNightmare засягат контролера за допускане, който валидира входящите ingress обекти, преди те да бъдат разгърнати. Рискът от атаки се увеличава поради факта, че контролерите за допускане са достъпни по мрежата без удостоверяване.
Wiz заяви, че 41% от клъстерите, насочени към интернет, използват Ingress NGINX. Освен това 43% от наблюдаваните от нея облачни среди имат поне един уязвим екземпляр, а 6500 клъстера, включително такива, принадлежащи на компании от класацията Fortune 500, публично излагат уязвими контролери за допускане в интернет.
„Когато контролерът за допускане Ingress-NGINX обработва входящ обект, той конструира от него конфигурация NGINX и след това я валидира, като използва двоичния код на NGINX. Екипът ни откри уязвимост в тази фаза, която позволява инжектирането на произволна конфигурация на NGINX от разстояние чрез изпращане на злонамерен входящ обект директно към контролера за допускане през мрежата“, обясни Уиз.
„По време на фазата на валидиране на конфигурацията инжектираната конфигурация на NGINX кара валидатора на NGINX да изпълни код, което позволява отдалечено изпълнение на код (RCE) на подконтрола на NGINX на входа“, добави той.
Уязвимостите IngressNightmare в крайна сметка могат да позволят на нападателя да получи достъп до всички тайни, съхранявани във всички пространства от имена, и да поеме пълен контрол над целевия клъстер Kubernetes.
„Ingress NGINX“ е критичен инфраструктурен компонент, използван от най-големите предприятия и организации в света – от компании за изкуствен интелект до корпорации от класацията Fortune 500. Това прави хипотетичните сценарии възможно най-тежки“, заяви Нир Охфелд, ръководител на изследванията в Wiz.
„Тъй като Kubernetes служи като гръбнак на всички облачни среди, ако злонамерен участник завладее тези клъстери, той ще има възможност да получи достъп и да променя всички данни. Потенциалните последици по същество са неограничени“, казва Охфелд.
Wiz докладва своите открития на Kubernetes в края на декември 2024 г. и януари 2025 г. Версиите на контролера Ingress NGINX 1.12.1 и 1.11.5, които бяха пуснати в понеделник, трябва да поправят уязвимостите.
Потребителите трябва да актуализират възможно най-скоро, а междувременно могат да намалят риска от експлоатиране чрез смекчаващи мерки, включващи контролера за допускане: или временно да го деактивират, ако не е необходим, или да ограничат достъпа до него до сървъра Kubernetes API.
Съобщения за уязвимостите IngressNightmare са публикувани от Kubernetes, Google Cloud и Microsoft.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.