Kubernetes закрыла CVE-2026-2270: StatefulSet-контроллер создавал поды в чужих namespace
23 сентября Kubernetes выпустила патчи для CVE-2026-2270 — ошибки confused deputy в контроллере StatefulSet. Пользователь с правами на StatefulSet и ControllerRevision в своём namespace мог заставить кластер создать под в чужом namespace. Исправление восстановлено только поле spec из ControllerRevision.
- Патчи вышли 23 сентября: v1.34.12, v1.35.9, v1.36.5 и v1.37.1
- Уязвимость получила оценку CVSS 5.9 (средняя)
- Для удержания пода атакующему нужен UID реального StatefulSet в чужом namespace
- Подтверждённых случаев эксплуатации не зафиксировано
Читать дальше
Безопасность