uz
Feedback
k8s (in)security

k8s (in)security

Kanalga Telegram’da o‘tish

Канал о (не)безопасности Kubernetes + микросервисных, контейнеризированных приложений. Ведет команда www.luntry.ru #ZST99 Вопросы, идеи, предложения => @Qu3b3c https://knd.gov.ru/license?id=673ddbc21039886b1d03b7ce®istryType=bloggersPermission

Ko'proq ko'rsatish

📈 Telegram kanali k8s (in)security analitikasi

k8s (in)security (@k8security) Rus til segmentidagi kanali faol ishtirokchi. Hozirda hamjamiyat 12 924 obunachidan iborat bo'lib, Texnologiyalar & Aralashmalar toifasida 9 722-o'rinni va Rossiya mintaqasida 50 645-o'rinni egallagan.

📊 Auditoriya ko‘rsatkichlari va dinamika

невідомо sanasidan buyon loyiha tez o‘sib, 12 924 obunachiga ega bo‘ldi.

24 Iyul, 2026 dagi oxirgi ma’lumotlarga ko‘ra kanal barqaror faollikka ega. Oxirgi 30 kunda obunachilar soni 118 ga, so‘nggi 24 soatda esa -1 ga o‘zgardi va umumiy qamrov yuqori darajada qolmoqda.

  • Tasdiqlash holati: Tasdiqlanmagan
  • Jalb etish (ER): Auditoriya o‘rtacha 32.62% darajada jalb etiladi. Nashrdan keyingi dastlabki 24 soatda kontent odatda umumiy obunachilar sonining 17.14% ini tashkil etuvchi reaksiyalarni to‘playdi.
  • Post qamrovi: Har bir post o‘rtacha 4 216 marta ko‘riladi; birinchi sutkada odatda 2 215 ta ko‘rish yig‘iladi.
  • Reaksiyalar va o‘zaro ta’sir: Auditoriya faol: har bir postga o‘rtacha 18 ta reaksiya keladi.
  • Tematik yo‘nalishlar: Kontent kubernetes, контейнер, luntry, кластер, kyverno kabi asosiy mavzularga jamlangan.

📝 Tavsif va kontent siyosati

Muallif resursni shaxsiy fikrni ifoda etish maydoni sifatida ta’riflaydi:
Канал о (не)безопасности Kubernetes + микросервисных, контейнеризированных приложений. Ведет команда www.luntry.ru #ZST99 Вопросы, идеи, предложения => @Qu3b3c https://knd.gov.ru/license?id=673ddbc21039886b1d03b7ce&registryType=bloggersPermission

Yuqori yangilanish chastotasi (oxirgi ma’lumot 25 Iyul, 2026 da olingan) sababli kanal doimo dolzarb va katta qamrovli bo‘lib qoladi. Analitika auditoriya kontent bilan faol hamkorlik qilishini, uni Texnologiyalar & Aralashmalar toifasidagi muhim ta’sir nuqtasiga aylantirishini ko‘rsatadi.

12 924
Obunachilar
-124 soatlar
+197 kunlar
+11830 kunlar
Obunachilarni jalb qilish
Iyul '26
Iyul '26
+175
5 kanalda
Iyun '26
+165
5 kanalda
Get PRO
May '26
+288
5 kanalda
Get PRO
Aprel '26
+216
2 kanalda
Get PRO
Mart '26
+260
8 kanalda
Get PRO
Fevral '26
+195
3 kanalda
Get PRO
Yanvar '26
+171
0 kanalda
Get PRO
Dekabr '25
+183
3 kanalda
Get PRO
Noyabr '25
+163
2 kanalda
Get PRO
Oktabr '25
+151
0 kanalda
Get PRO
Sentabr '25
+148
4 kanalda
Get PRO
Avgust '25
+228
2 kanalda
Get PRO
Iyul '25
+228
10 kanalda
Get PRO
Iyun '25
+182
1 kanalda
Get PRO
May '25
+234
5 kanalda
Get PRO
Aprel '25
+270
4 kanalda
Get PRO
Mart '25
+423
21 kanalda
Get PRO
Fevral '25
+289
3 kanalda
Get PRO
Yanvar '25
+263
4 kanalda
Get PRO
Dekabr '24
+229
5 kanalda
Get PRO
Noyabr '24
+286
3 kanalda
Get PRO
Oktabr '24
+342
13 kanalda
Get PRO
Sentabr '24
+344
10 kanalda
Get PRO
Avgust '24
+387
3 kanalda
Get PRO
Iyul '24
+296
6 kanalda
Get PRO
Iyun '24
+369
4 kanalda
Get PRO
May '24
+261
6 kanalda
Get PRO
Aprel '24
+320
7 kanalda
Get PRO
Mart '24
+334
8 kanalda
Get PRO
Fevral '24
+319
7 kanalda
Get PRO
Yanvar '24
+357
9 kanalda
Get PRO
Dekabr '23
+366
7 kanalda
Get PRO
Noyabr '23
+287
6 kanalda
Get PRO
Oktabr '23
+223
4 kanalda
Get PRO
Sentabr '23
+341
0 kanalda
Get PRO
Avgust '23
+776
0 kanalda
Get PRO
Iyul '23
+175
0 kanalda
Get PRO
Iyun '23
+408
0 kanalda
Get PRO
May '23
+329
0 kanalda
Get PRO
Aprel '23
+219
0 kanalda
Get PRO
Mart '23
+155
0 kanalda
Get PRO
Fevral '23
+146
0 kanalda
Get PRO
Yanvar '23
+123
0 kanalda
Get PRO
Dekabr '22
+107
0 kanalda
Get PRO
Noyabr '22
+154
0 kanalda
Get PRO
Oktabr '22
+174
0 kanalda
Get PRO
Sentabr '22
+195
0 kanalda
Get PRO
Avgust '22
+157
0 kanalda
Get PRO
Iyul '22
+151
0 kanalda
Get PRO
Iyun '22
+274
0 kanalda
Get PRO
May '22
+135
0 kanalda
Get PRO
Aprel '22
+162
0 kanalda
Get PRO
Mart '22
+130
0 kanalda
Get PRO
Fevral '22
+131
0 kanalda
Get PRO
Yanvar '22
+208
0 kanalda
Get PRO
Dekabr '21
+134
0 kanalda
Get PRO
Noyabr '21
+190
0 kanalda
Get PRO
Oktabr '21
+198
0 kanalda
Get PRO
Sentabr '21
+131
0 kanalda
Get PRO
Avgust '21
+130
0 kanalda
Get PRO
Iyul '21
+176
0 kanalda
Get PRO
Iyun '21
+271
0 kanalda
Get PRO
May '21
+121
0 kanalda
Get PRO
Aprel '21
+114
0 kanalda
Get PRO
Mart '21
+253
0 kanalda
Get PRO
Fevral '21
+85
0 kanalda
Get PRO
Yanvar '21
+68
0 kanalda
Get PRO
Dekabr '20
+932
0 kanalda
Sana
Obunachilarni jalb qilish
Esdaliklar
Kanallar
26 Iyul+1
25 Iyul+6
24 Iyul+4
23 Iyul+11
22 Iyul+6
21 Iyul+4
20 Iyul+6
19 Iyul+8
18 Iyul+2
17 Iyul+6
16 Iyul+8
15 Iyul+9
14 Iyul+6
13 Iyul+5
12 Iyul+5
11 Iyul+8
10 Iyul+19
09 Iyul+15
08 Iyul+9
07 Iyul+5
06 Iyul+9
05 Iyul+4
04 Iyul+4
03 Iyul+3
02 Iyul+4
01 Iyul+8
Kanal postlari
Недавно мы задавались вопросом, а какие вообще сейчас есть способы взять и забрать image с Node в Kubernetes. В результате по
Недавно мы задавались вопросом, а какие вообще сейчас есть способы взять и забрать image с Node в Kubernetes. В результате появилась вот такая нехитрая сравнительная таблица.

2
we
we
1
3
3 года назад мы уже писали про бесплатную open-source платформу, которая помогает готовится к экзаменам CKA, CKAD и CKS или п
3 года назад мы уже писали про бесплатную open-source платформу, которая помогает готовится к экзаменам CKA, CKAD и CKS или просто освоить Kubernetes. И есть отличная новость - проект живой и развивается. На пример, его команда недавно добавила курс по Istio и лабы к нему! Это будет максимально полезно если в готовитесь (или просто смотрите в сторону) к Istio Certified Associate (ICA).
2 194
4
В официальном блоге Kubernetes есть статья «The Invisible Rewrite of the Kubernetes Image Promoter», и это отличный повод поговорить про безопасность цепочки поставок с непривычной стороны. Все любят обсуждать её на уровне cosign и SLSA, но мало кто задумывается, через какой именно код физически проходит каждый официальный образ k8s. А проходит он через kpromo — image promoter, который тащит образы из staging в registry.k8s.io, подписывает их через cosign, раскатывает подписи по 20+ региональным зеркалам и генерит SLSA -provenance. Если он падает — не выходит ни один релиз Kubernetes. То есть это буквально корень доверия для всего дистрибутива образов. И вот эту критичную штуку по-тихому переписали. За плечами у promo-tools 7 лет наслоений: монолитная логика промоушена, дубли, боль с тестами, регулярные rate limit-падения и 30+ минут на прод-джобу. Как итог: −20% кода, заметное ускорение, и всё это с нулевым даунтаймом — никто ничего не заметил =) Отдельно приятно, что тут же живут SBOM и vulnerability scanning, то есть весь supply-chain обвес.
4 644
5
Про то, что LLM-агенты умеют искать и эксплуатировать мисконфиги в Kubernetes и облаках, говорят уже все. А вот как честно измерить, насколько хорошо они это делают, — вопрос куда более скучный и куда более важный. Попытка ответа — CNAB, Cloud-Native Autonomous-attack Benchmark: полностью офлайновый детерминированный бенчмарк для оценки агентов на задачах chaining'а мисконфигураций (и на защите от них). Идея простая: любой может развернуть у себя ту же среду одной командой, подключить свою модель/своего агента (Claude, OpenAI, Gemini или локальные через LM Studio) и получить сравнимые цифры. Внутри — 16 сценариев по Kubernetes (RBAC, NetworkPolicy), serverless (Lambda) и облачному IAM (AWS/Azure/GCP): от plaintext-кредов и IMDS/SSRF до оверпермишенов, с таксономией «фаза × домен × тип мисконфига» и уровнями сложности L1–L4. Проект совсем свежий и пока безвестный, но направление правильное: рынок «агентных пентестеров» растет быстрее, чем способность заказчика проверить их маркетинговые заявления. И обратите внимание, что тут же встроена оценка синтеза защит — то есть бенчмарк одинаково полезен и тем, кто атакует, и тем, кто потом закрывает дыры =)
2 484
6
BTV K8s Sandbox — Kubernetes полигон для Blue Team Blue Team Village к DEF CON 34 (Project Obsidian) выкатили self-contained Kubernetes-песочницу для CTF: поднимаешь локально, без общей инфраструктуры, и тренируешь defensive-скиллы на реальной малвари — но в изолированной инертной среде. Под капотом: - Minikube — кластер - Tetragon — eBPF-телеметрия ядра - Cilium — сеть и network policies - Kyverno — admission control Челленджи — два класса: 1) Standalone — форензика реальной Linux-малвари (21 шт.) Малварь уже «подорвана», ты разбираешь следы в /forensics/tetragon-events.json и опознаёшь семейство по kernel-повадкам. 2) Converged Frontier — investigation-сценарии (10 × 2 трека) Многоэтапные расследования с вводной и евиденсами в /challenge/. Каждый в двух уровнях: beginner и pro. По сути — мини-SOC с kernel-level телеметрией, чтобы разбирать TTP атак форензик-методами, а не на проде ;) Работает через Docker/colima (macOS) или Docker Desktop + WSL2.
2 745
7
Недавно мы задались вопросом: Сколько CVE из официального Kubernetes feeds можно закрыть политиками PolicyEngine (Kyverno/Gat
Недавно мы задались вопросом: Сколько CVE из официального Kubernetes feeds можно закрыть политиками PolicyEngine (Kyverno/Gatekeeper)? И после нехитрого исследования получили следующие цифры. 1. Митигируется политиками (32 CVE) 1.1. Инъекции конфигурации ingress-nginx через объект Ingress (16 CVE) 1.2. Вектор — поля Pod/PV/Service/EndpointSlice спеки (16 CVE) 2. Частично митигируется (21 CVE) Политика снижает вероятность/последствия, но не закрывает уязвимость: либо режет только часть векторов, либо требует хрупкой кастомной эвристики, либо «лечит» ценой отключения легитимной функциональности. 3. Не митигируется admission-политиками (38 CVE) 3.1. Баг в обработке запроса apiserver — срабатывает до/вне admission (8 CVE) 3.2. Протокольные/сетевые баги kubelet, kube-proxy, apiserver-прокси (7 CVE) 3.3. Уязвим сам admission-вебхук ingress-nginx (3 CVE) 3.4. Утечки секретов/токенов в логи control-plane (6 CVE) 3.5. Клиентские инструменты и библиотеки (4 CVE) 3.6. Инфраструктура вне кластера: Image Builder, ОС нод, сторонние UI (6 CVE) 3.7. Поведение рантайма/контроллеров, не выражаемое в admission-объектах (4 CVE) PolicyEngine — не патч-менеджмент, а срез одного слоя. Но этот слой закрывает треть фида «малой кровью». Остальное — только обновления, RBAC, NetworkPolicy и контроль логов.
3 266
8
Kelos - AI-агенты как нативные ресурсы Kubernetes Все привыкли запускать кодинг-агентов локально: открыл терминал, набрал cla
Kelos - AI-агенты как нативные ресурсы Kubernetes Все привыкли запускать кодинг-агентов локально: открыл терминал, набрал claude или codex, посидел рядом, посмотрел. Проект Kelos предлагает другой взгляд: а что, если агенты — это не одноразовые локальные команды, а декларативные ресурсы в кластере, как Deployment или CronJob? Kelos добавляет в K8s набор CRD, которые превращают работу AI-агентов в часть control plane: - Task — одиночный запуск агента с промптом (выполняется в эфемерном поде); - Session — долгоживущий диалог на StatefulSet, к которому можно подключаться из веба или терминала; - TaskSpawner — автоматическое порождение задач из GitHub Issues и PR, вебхуков, Jira или по расписанию; - Workspace — описание git-репозитория с аутентификацией; - AgentConfig — переиспользуемые наборы инструкций, плагинов и MCP-серверов. Под капотом поддерживаются Claude Code, OpenAI Codex, Gemini, OpenCode, Cursor и произвольные контейнерные образы. Задачи можно связывать в цепочки через dependsOn с передачей результатов между этапами — получается полноценная оркестрация: один агент скаффолдит сервис, второй пишет тесты, третий готовит PR. Что это даёт на практике: 1. GitOps для агентов. Промпты, конфигурации и workflow версионируются в git и раскатываются через kubectl/Helm — как любая другая инфраструктура. 2. Изоляция. Каждый агент живёт в своём поде без доступа к хосту и соседям, с RBAC, лимитами maxConcurrency и activeDeadlineSeconds. 3. Автономные пайплайны. Классический пример из README: TaskSpawner ловит issues с меткой bug и автоматически поднимает агента на исправление.
3 362
9
Awesome Docker Sandboxes — курируемая подборка ресурсов для запуска AI-агентов в Docker Sandboxes (sbx), о котором мы недавно уже писали. Это CLI-инструмент, который запускает AI-кодинг-агентов (Claude Code, Copilot, Gemini, OpenCode и др.) внутри изолированных microVM: с собственным ядром, Docker-демоном и сетевым стеком. Агент получает полную свободу действий, но не может навредить хост-системе. Репозиторий awesome-docker-sbx собирает всё, что появляется вокруг этой технологии: - официальные доки и квикстарты - обёртки, CLI и декларативные YAML-киты - шаблоны и базовые образы окружений - GUI и дашборды для управления песочницами - разборы модели угроз и security-демо Интересная деталь: список пополняется автоматически — Docker-агент по расписанию в GitHub Actions ищет новые репозитории и статьи про sbx, проверяет их на релевантность и предлагает в очередь на ручную модерацию. Проект молодой, но тема запуска автономных AI-агентов без риска для машины сейчас одна из самых горячих — стоит добавить в закладки.
2 980
10
Несправедливо мало внимания оказано шикарной уязвимости Januscape/CVE-2026-53359. - Guest-to-Host Escape в KVM/x86 - Уязвимос
Несправедливо мало внимания оказано шикарной уязвимости Januscape/CVE-2026-53359. - Guest-to-Host Escape в KVM/x86 - Уязвимости 16 лет ( с 2.6.39) - Уязвимы Intel и AMD (благодаря уязвимости в общем коде подсистемы ShadowMMU) - Класс уязвимости `use-after-free - Исправление вышло 19 июня - Уязвимы версии ядра Linux до: 7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211, 5.10.260 - Для операторов виртуализации это риск компрометации всех VM на хосте - Не первый известный guest-to-host эксплоит для KVM, но первый который одновременно работает на Intel и AMD - Большинство старых и «привычных» уязвимостей класса VM Escape происходили не в самом KVM, а в QEMU - Нашел исследователь Хенву Ким (Hyunwoo Kim), получив за нее премию в $250 000 от Google в рамках программы kvmCTF - Для митигейшена рекомендуют отключить функцию вложенной виртуализации (Nested Virtualization) на хосте Подробнее: отчет исследователя, пост на openwall, NVD
3 044
11
Стала доступна запись эфира "Как развитие контейнеров влияет на информационную безопасность", где мы (Luntry) с коллегами из
Стала доступна запись эфира "Как развитие контейнеров влияет на информационную безопасность", где мы (Luntry) с коллегами из K2 вопросы специфики безопасности контейнерных окружений! Эфир получился очень интересным и задорным (особенно его вторая половина) - рекомендуем всем к ознакомлению ;)
3 021
12
Марафон LPE уязвимостей в Linux продолжается. Команда Nebula Security раскрыла GhostLock (CVE-2026-43499), stack-use-after-fr
Марафон LPE уязвимостей в Linux продолжается. Команда Nebula Security раскрыла GhostLock (CVE-2026-43499), stack-use-after-free в подсистеме rtmutex ядра, который был внесён ещё в Linux 2.6.39 и просуществовал более 15 лет. Корень бага в том, что на proxy-пути функция remove_waiter() очищает pi_blocked_on не у той задачи, оставляя висячий указатель на освобождённый фрейм стека ядра. Затронуты практически все дистрибутивы без патча (диапазон от v2.6.39-rc1 до v7.1-rc1), причём триггер не требует ни привилегий, ни user namespaces, ни специальной конфигурации ядра. Ключевая опасность в том, что уязвимость превращается в container escape, локальный непривилегированный атакующий из контейнера может подняться до root на хосте. Авторы довели эксплойт до 97% стабильности через forge поддельного rt_mutex_waiter, перезапись inet6_protos[IPPROTO_UDP] и трюк с CPU entry area, за что получили 92 337 долларов в Google kernelCTF. Полностью рабочий эксплойт и PoC уже открыто выложены в репозитории CyberMeowfia на GitHub.
8 062
13
О том, что NIST не справляется с наплывом уязвимостей и меняет свой подход по работе с CVE думаю видели и читали все. Почти с
О том, что NIST не справляется с наплывом уязвимостей и меняет свой подход по работе с CVE думаю видели и читали все. Почти с аналогичным посылом в своем блоге выступила и команда GitHub в посте "Inside the Advisory Database and what happens when vulnerability volume breaks records". Что и как делать в таких реалиях мы рассказывали в рамках доклада «Уязвимости в контейнерах и Kubernetes: правим, а не страдаем» c CISO ФОРУМ 2026.
6 893
14
Исследователь под ником bikini опубликовал на GitHub целый набор из 23 эксплойтов для популярных проектов, включая FFmpeg, VL
Исследователь под ником bikini опубликовал на GitHub целый набор из 23 эксплойтов для популярных проектов, включая FFmpeg, VLC, Firefox, Docker, PHP, OpenVPN, nmap, libssh2 и 7-Zip. Часть уязвимостей относится к категории 0-day, а сам код был создан с помощью fuzzing-инструментов в связке с AI-моделью. Отдельно хотим отметить уязвимость в Docker. Команда docker cp при копировании файлов из контейнера на хост может обрабатывать символические ссылки таким образом, что позволяет вырваться за пределы указанного каталога и записать данные в произвольное место на хост-системе. То есть недоверенный контейнер потенциально способен перезаписать чужие файлы на машине, где выполняется копирование. CVE идентификаторы для большинства находок пока не назначены, а публикация рабочих эксплойтов до исправления вызвала споры в сообществе о допустимости такого раскрытия.
4 029
15
Возможно вы помните как мы писали, что рабочая группа в рамках Kubernetes работала и успешно разработала новые типы сетевых п
Возможно вы помните как мы писали, что рабочая группа в рамках Kubernetes работала и успешно разработала новые типы сетевых политик. И что к NetworkPolicy присоединились еще BaselineAdminNetworkPolicy и AdminNetworkPolicy. Кто-нибудь работал с ними?! А если нет, то теперь и не поработаете, так как им на смену сделали ClusterNetworkPolicy =) Обо всех этих хитросплетениях можно подробнее узнать из статьи "API update for v1alpha2: ClusterNetworkPolicy replaces AdminNetworkPolicy and BaselineAdminNetworkPolicy" и на странице Network Policy API Working Group. P.S. На последней странице еще угрожающе маячит "DeveloperNetworkPolicy - Possible APIs to be created in the future" ...
3 626
16
Исследователи из Synacktiv обнаружили неаутентифицированную RCE в компоненте repo-server Argo CD. Уязвимость нашли с помощью
Исследователи из Synacktiv обнаружили неаутентифицированную RCE в компоненте repo-server Argo CD. Уязвимость нашли с помощью CodeQL: стандартные проверки ничего не давали, поэтому исследователи написали собственный model pack, помечающий второй параметр API-методов как источник недоверенных данных, и вышли на command injection в обработке kustomize. Суть эксплуатации в том, что gRPC-сервер repo-server не требует аутентификации, а через поле KustomizeOptions можно подсунуть параметры --enable-helm --helm-command, чтобы выполнить произвольную команду и, например, украсть пароль от Redis. Дальше через незащищённый Redis подменяются кэшированные манифесты и git-refs, что при включённом Auto Sync приводит к развёртыванию вредоносного манифеста и полному захвату кластера — причём без опции selfHeal, в отличие от прежней находки Cycode. Уязвимость зарепортили мейнтейнерам ещё в январе 2025 года, но она до сих пор не исправлена. Сетевые политики, поставялемые в инсталяции Argo CD защитили бы от атаки, но при установке через Helm они по умолчанию не применяются. P.S – для эксплуатации необходимо использовать часть библиотек Argo CD. Нам удалось успешно воспроизвести уязвимость.
3 555
17
Немножко про container-specific OS и облачных провайдеров. - У Google Cloud Platform (GCP) есть Container-Optimized OS (COS), которая разработана на базе Chromium OS. - У Amazon Web Services (AWS) есть AWS Bottlerocket, которая является разработкой с 0 на Rust. - У Azure теперь есть Azure Container Linux (ACL), которая спроектирована как downstream-версия Flatcar Linux, разработчика которого (Kinvolk) Microsoft купила в 2021 году. Начиная с июня 2026 года, AKS прекратил поддержку оригинального Flatcar Container Linux. Microsoft официально рекомендует пользователям мигрировать на Azure Container Linux (ACL), который стал его полноценной заменой в экосистеме управляемого Kubernetes от Azure. Но ранее в 2024 дистрибутив Flatcar Container Linux был полностью передан независимому фонду Cloud Native Computing Foundation (CNCF) для сохранения его нейтральности и открытости. По идее в рамках этого уже без участия Microsoft проект должен развиваться сам.
3 832
18
Security Profiles Operator (SPO) выпустил первый стабильный релиз v1.0.0 — все восемь его API типа CRD переведены на версию v
Security Profiles Operator (SPO) выпустил первый стабильный релиз v1.0.0 — все восемь его API типа CRD переведены на версию v1. Проект позволяет управлять профилями безопасности Linux (seccomp, SELinux, AppArmor) как кастомными ресурсами Kubernetes, записывать их с живых нагрузок и привязывать к подам декларативно. Мы не раз говорили об этом проекте на канале. Релиз прошёл сторонний аудит безопасности, который не выявил критических уязвимостей, но подсветил зоны для укрепления. Команда закрыла эти находки: добавила строгую валидацию входных данных AppArmor, заменила рискованный флаг permissive на enum-режим у SelinuxProfile и дала админам возможность полностью отключать самый опасный путь — raw SELinux-профили. Обновление проходит без простоя: conversation-вебхуки прозрачно переводят старые манифесты (v1alpha1, v1alpha2, v1beta1) в v1, так что ручная миграция не требуется. Отдельно интересно, что наработки SPO по распространению профилей через OCI-реестры теперь ложатся в основу апстрим-предложения KEP 6061, встраивающего эту концепцию прямо в kubelet Kubernetes.
4 034
19
Из статьи "Automating Penetration Testing with SecureCodeBox on Kubernetes Kind Clusters Using GitHub Actions" вы узнаете как
Из статьи "Automating Penetration Testing with SecureCodeBox on Kubernetes Kind Clusters Using GitHub Actions" вы узнаете как можно автоматизировать пентест с помощью проекта SecureCodeBox (о котором мы писали еще 4 года назад), который работает как Kubernetes оператор.
3 800
20
Massimiliano Oldani (sgrakkyu) опубликовал PoC, который из непривилегированного процесса внутри изолированного по сети контей
Massimiliano Oldani (sgrakkyu) опубликовал PoC, который из непривилегированного процесса внутри изолированного по сети контейнера даёт полноценный побег на хост с root. В основе — свежезакрытая уязвимость IPv6-стека ядра Linux: при сборке UDPv6-фрагментов через splice() ядро выделяло буфер только под заголовки, забывая про перенос выровненных байтов (fraggap), и запись уходила за конец объекта прямо в служебную структуру skb_shared_info. Дальше один испорченный байт nr_frags разворачивается в page use-after-free и технику Dirty Pagetable с произвольным чтением/записью ядра: KASLR обходится через SMP-трамплин, SELinux глушится подменой пролога avc_denied(), а сам побег из контейнера делается через core_pattern. Всё срабатывает детерминированно, без heap-grooming и без каких-либо привилегий. Баг тихо жил с ядра 6.0, но эксплуатировать его стало возможно только с версии 6.6, после которой он попал во все поддерживаемые ветки и был незаметно убран коммитом в середине июня — без CVE, без advisory и без бэкпорта в stable, что автор и критикует: фикс лежит в открытом дереве, фактически раздавая рабочий 0-day. Опубликованный PoC намеренно ослаблен и работает только на ядрах без CONFIG_INIT_ON_ALLOC (RHEL/CentOS). Боевую версию обещают после выхода патчей.
8 584