Boletins de segurança

Este documento descreve os boletins de segurança do Distributed Cloud (somente software) para VMware e bare metal. Os boletins neste documento são de 1º de junho de 2026 em diante. Para conferir os boletins desses produtos em datas anteriores a junho 1 de 2026, consulte os boletins de segurança do GKE.

GCP-2026-051

Publicado em : 31/07/2026

Atualizado em: 04/08/2026

Referência: CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

Descrição Gravidade

Atualização de 04/08/2026:mudamos a versão do patch do VMware de 1.33.1100 para 1.33.1200.

As seguintes vulnerabilidades foram descobertas no containerd (o ambiente de execução de contêiner do GDC ). Essas vulnerabilidades permitem que invasores com permissões para criar pods ignorem os limites de segurança do Kubernetes e comprometam o host, envenenem o cache, e causem negação de serviço. Embora essas vulnerabilidades sejam críticas no contexto do containerd, o requisito de ter privilégios de cluster para criar pods para explorá-las significa que elas são consideradas altas de acordo com a classificação de vulnerabilidade do GDC (somente software)

  • CVE-2026-50195 (crítica): o processo de importação de checkpoint da CRI do containerd não valida referências de imagem. Um invasor com permissões para criar pods pode usar uma imagem de checkpoint criada para envenenar o cache de imagem local do nó, fazendo com que outros pods usem uma imagem maliciosa.
  • CVE-2026-53488 (crítica): o plug-in da CRI propaga rótulos de uma configuração de imagem para um contêiner sem validação. Isso pode resultar na execução de um comando arbitrário no host.
  • CVE-2026-53492 (crítica): a implementação da CRI confia incorretamente nas anotações da Container Device Interface (CDI) durante a restauração do contêiner. Isso permite que um invasor injete configurações arbitrárias de CDI (como montagens de host e nós de dispositivo) em contêineres restaurados, ignorando a alocação de recursos e a aplicação de plug-ins de dispositivo.
  • CVE-2026-53489 (alta): o plug-in da CRI restaura o container.log sem validar um caminho de link simbólico, permitindo que um invasor leia arquivos de host arbitrários usando os registros do kubectl.
  • CVE-2026-47262 (moderada): uma vulnerabilidade no containerd permite que uma imagem criada de forma maliciosa cause o esgotamento da memória (DoS) do processo do containerd.
Essas vulnerabilidades afetam todas as configurações do GDC (somente software) que usam imagens de nós do Container-Optimized OS e do Ubuntu.

O que devo fazer?

Para o software GDC somente no VMware, os seguintes patches vão conter correções para as vulnerabilidades:

  • 1.34.800
  • 1.33.1200
Alta

Bare Metal

Atualização de 04/08/2026:mudamos a versão do patch do VMware de 1.33.1100 para 1.33.1200.

Descrição Gravidade

As seguintes vulnerabilidades foram descobertas no containerd (o ambiente de execução de contêiner do GDC ). Essas vulnerabilidades permitem que invasores com permissões para criar pods ignorem os limites de segurança do Kubernetes e comprometam o host, envenenem o cache, e causem negação de serviço. Embora essas vulnerabilidades sejam críticas no contexto do containerd, o requisito de ter privilégios de cluster para criar pods para explorá-las significa que elas são consideradas altas de acordo com a classificação de vulnerabilidade do GDC (somente software)

  • CVE-2026-50195 (crítica): o processo de importação de checkpoint da CRI do containerd não valida referências de imagem. Um invasor com permissões para criar pods pode usar uma imagem de checkpoint criada para envenenar o cache de imagem local do nó, fazendo com que outros pods usem uma imagem maliciosa.
  • CVE-2026-53488 (crítica): o plug-in da CRI propaga rótulos de uma configuração de imagem para um contêiner sem validação. Isso pode resultar na execução de um comando arbitrário no host.
  • CVE-2026-53492 (crítica): a implementação da CRI confia incorretamente nas anotações da Container Device Interface (CDI) durante a restauração do contêiner. Isso permite que um invasor injete configurações arbitrárias de CDI (como montagens de host e nós de dispositivo) em contêineres restaurados, ignorando a alocação de recursos e a aplicação de plug-ins de dispositivo.
  • CVE-2026-53489 (alta): o plug-in da CRI restaura o container.log sem validar um caminho de link simbólico, permitindo que um invasor leia arquivos de host arbitrários usando os registros do kubectl.
  • CVE-2026-47262 (moderada): uma vulnerabilidade no containerd permite que uma imagem criada de forma maliciosa cause o esgotamento da memória (DoS) do processo do containerd.
Essas vulnerabilidades afetam todas as configurações do GDC (somente software) que usam imagens de nós do Ubuntu.

O que devo fazer?

Para o software GDC somente em bare metal, os seguintes patches vão conter correções para o problema de vulnerabilidades:

  • 1.34.800
  • 1.33.1100
Alta