Google 會運用 AI 技術將內容翻譯成你偏好的語言,但可能會出錯。
安全性公告
透過集合功能整理內容
你可以依據偏好儲存及分類內容。
本文說明 Distributed Cloud (僅限軟體) 的安全公告,適用於 VMware 和裸機。本文中的公告自 2026 年 6 月 1 日起生效。如要查看 2026 年 6 月 1 日前的產品公告,請參閱 GKE 安全性公告。
GCP-2026-051
發布日期: 2026-07-31
參考資料:
CVE-2026-50195,
CVE-2026-53488,
CVE-2026-53492,
CVE-2026-53489,
CVE-2026-47262
VMware
| 說明 |
嚴重性 |
|
在 containerd (GDC 容器執行階段) 中發現下列安全漏洞。攻擊者只要有權建立 Pod,就能利用這些安全漏洞繞過 Kubernetes 安全界線,進而入侵主機、進行快取中毒攻擊,以及發動阻斷服務攻擊。雖然這些安全漏洞在 containerd 的環境中至關重要,但必須具備叢集權限才能建立 Pod 來利用這些漏洞,因此根據 GDC (僅限軟體) 安全漏洞分類,這些漏洞屬於「高」嚴重程度。
- CVE-2026-50195 (重大):containerd 的 CRI 檢查點匯入程序無法驗證映像檔參照。如果攻擊者有權建立 Pod,就能使用精心設計的檢查點映像檔,汙染節點的本機映像檔快取,導致其他 Pod 使用惡意映像檔。
- CVE-2026-53488 (重大):CRI 外掛程式會將標籤從映像檔設定傳播至容器,但不會進行驗證。這可能會導致在主機上執行任意指令。
- CVE-2026-53492 (重大):CRI 實作會在容器還原期間,不當信任容器裝置介面 (CDI) 註解。這會導致攻擊者將任意 CDI 設定 (例如主機掛接和裝置節點) 插入還原的容器,規避資源分配和裝置外掛程式強制執行。
- CVE-2026-53489 (高):CRI 外掛程式會還原 container.log,但不會驗證符號連結路徑,因此攻擊者可透過 kubectl logs 讀取任意主機檔案。
- CVE-2026-47262 (中等):containerd 的安全漏洞允許惡意製作的映像檔,導致 containerd 程序耗盡記憶體 (DoS)。
這些安全漏洞會影響所有使用 Container-Optimized OS 和 Ubuntu 節點映像檔的 GDC (僅限軟體) 設定。
該怎麼辦?
如果是 VMware 適用的 GDC (僅限軟體),下列修補程式將包含安全漏洞的修正措施:
|
高 |
裸機
| 說明 |
嚴重性 |
|
在 containerd (GDC 容器執行階段) 中發現下列安全漏洞。攻擊者只要有權建立 Pod,就能利用這些安全漏洞繞過 Kubernetes 安全界線,進而入侵主機、進行快取中毒攻擊,以及發動阻斷服務攻擊。雖然這些安全漏洞在 containerd 的環境中至關重要,但必須具備叢集權限才能建立 Pod 來利用這些漏洞,因此根據 GDC (僅限軟體) 安全漏洞分類,這些漏洞屬於「高」嚴重程度。
- CVE-2026-50195 (重大):containerd 的 CRI 檢查點匯入程序無法驗證映像檔參照。如果攻擊者有權建立 Pod,就能使用精心設計的檢查點映像檔,汙染節點的本機映像檔快取,導致其他 Pod 使用惡意映像檔。
- CVE-2026-53488 (重大):CRI 外掛程式會將標籤從映像檔設定傳播至容器,但不會進行驗證。這可能會導致在主機上執行任意指令。
- CVE-2026-53492 (重大):CRI 實作會在容器還原期間,不當信任容器裝置介面 (CDI) 註解。這會導致攻擊者將任意 CDI 設定 (例如主機掛接和裝置節點) 插入還原的容器,規避資源分配和裝置外掛程式強制執行。
- CVE-2026-53489 (高):CRI 外掛程式會還原 container.log,但不會驗證符號連結路徑,因此攻擊者可透過 kubectl logs 讀取任意主機檔案。
- CVE-2026-47262 (中等):containerd 的安全漏洞允許惡意製作的映像檔,導致 containerd 程序耗盡記憶體 (DoS)。
這些安全漏洞會影響所有使用 Ubuntu 節點映像檔的 GDC (僅限軟體) 設定。
該怎麼辦?
如果是 Bare Metal 適用的 GDC 軟體,下列修補程式將包含安全漏洞問題的修正措施:
|
高 |
除非另有註明,否則本頁面中的內容是採用創用 CC 姓名標示 4.0 授權,程式碼範例則為阿帕契 2.0 授權。詳情請參閱《Google Developers 網站政策》。Java 是 Oracle 和/或其關聯企業的註冊商標。
上次更新時間:2026-07-31 (世界標準時間)。
[[["容易理解","easyToUnderstand","thumb-up"],["確實解決了我的問題","solvedMyProblem","thumb-up"],["其他","otherUp","thumb-up"]],[["難以理解","hardToUnderstand","thumb-down"],["資訊或程式碼範例有誤","incorrectInformationOrSampleCode","thumb-down"],["缺少我需要的資訊/範例","missingTheInformationSamplesINeed","thumb-down"],["翻譯問題","translationIssue","thumb-down"],["其他","otherDown","thumb-down"]],["上次更新時間:2026-07-31 (世界標準時間)。"],[],[]]