Checkpoint Restore в Kubernetes обходит политику безопасности
Уязвимости в containerd и CRI-O позволяют восстановленному из checkpoint контейнеру работать с root-правами, полными capabilities и без seccomp-фильтра, игнорируя политику оркестратора. containerd закрыла проблему в версиях 2.2.7 и 2.3.4, отключив путь по умолчанию.
- Восстановление процесса из checkpoint не проходит трансляцию политики назначения
- containerd: контейнер может запуститься как root без seccomp вопреки политике
- Исправлено в containerd 2.2.7 и 2.3.4, путь отключён по умолчанию
- CVE-2026-92574 фиксирует ту же проблему в CRI-O
Читать дальше
Безопасность