安全性公告

本文說明 Distributed Cloud (僅限軟體) 的安全公告,適用於 VMware 和裸機。本文中的公告自 2026 年 6 月 1 日起生效。如要查看 2026 年 6 月 1 日前的產品公告,請參閱 GKE 安全性公告

GCP-2026-051

發布日期: 2026-07-31

參考資料: CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

說明 嚴重性

在 containerd (GDC 容器執行階段) 中發現下列安全漏洞。攻擊者只要有權建立 Pod,就能利用這些安全漏洞繞過 Kubernetes 安全界線,進而入侵主機、進行快取中毒攻擊,以及發動阻斷服務攻擊。雖然這些安全漏洞在 containerd 的環境中至關重要,但必須具備叢集權限才能建立 Pod 來利用這些漏洞,因此根據 GDC (僅限軟體) 安全漏洞分類,這些漏洞屬於「高」嚴重程度。

  • CVE-2026-50195 (重大):containerd 的 CRI 檢查點匯入程序無法驗證映像檔參照。如果攻擊者有權建立 Pod,就能使用精心設計的檢查點映像檔,汙染節點的本機映像檔快取,導致其他 Pod 使用惡意映像檔。
  • CVE-2026-53488 (重大):CRI 外掛程式會將標籤從映像檔設定傳播至容器,但不會進行驗證。這可能會導致在主機上執行任意指令。
  • CVE-2026-53492 (重大):CRI 實作會在容器還原期間,不當信任容器裝置介面 (CDI) 註解。這會導致攻擊者將任意 CDI 設定 (例如主機掛接和裝置節點) 插入還原的容器,規避資源分配和裝置外掛程式強制執行。
  • CVE-2026-53489 (高):CRI 外掛程式會還原 container.log,但不會驗證符號連結路徑,因此攻擊者可透過 kubectl logs 讀取任意主機檔案。
  • CVE-2026-47262 (中等):containerd 的安全漏洞允許惡意製作的映像檔,導致 containerd 程序耗盡記憶體 (DoS)。
這些安全漏洞會影響所有使用 Container-Optimized OS 和 Ubuntu 節點映像檔的 GDC (僅限軟體) 設定。

該怎麼辦?

如果是 VMware 適用的 GDC (僅限軟體),下列修補程式將包含安全漏洞的修正措施:

  • 1.34.800
  • 1.33.1100

裸機

說明 嚴重性

在 containerd (GDC 容器執行階段) 中發現下列安全漏洞。攻擊者只要有權建立 Pod,就能利用這些安全漏洞繞過 Kubernetes 安全界線,進而入侵主機、進行快取中毒攻擊,以及發動阻斷服務攻擊。雖然這些安全漏洞在 containerd 的環境中至關重要,但必須具備叢集權限才能建立 Pod 來利用這些漏洞,因此根據 GDC (僅限軟體) 安全漏洞分類,這些漏洞屬於「高」嚴重程度。

  • CVE-2026-50195 (重大):containerd 的 CRI 檢查點匯入程序無法驗證映像檔參照。如果攻擊者有權建立 Pod,就能使用精心設計的檢查點映像檔,汙染節點的本機映像檔快取,導致其他 Pod 使用惡意映像檔。
  • CVE-2026-53488 (重大):CRI 外掛程式會將標籤從映像檔設定傳播至容器,但不會進行驗證。這可能會導致在主機上執行任意指令。
  • CVE-2026-53492 (重大):CRI 實作會在容器還原期間,不當信任容器裝置介面 (CDI) 註解。這會導致攻擊者將任意 CDI 設定 (例如主機掛接和裝置節點) 插入還原的容器,規避資源分配和裝置外掛程式強制執行。
  • CVE-2026-53489 (高):CRI 外掛程式會還原 container.log,但不會驗證符號連結路徑,因此攻擊者可透過 kubectl logs 讀取任意主機檔案。
  • CVE-2026-47262 (中等):containerd 的安全漏洞允許惡意製作的映像檔,導致 containerd 程序耗盡記憶體 (DoS)。
這些安全漏洞會影響所有使用 Ubuntu 節點映像檔的 GDC (僅限軟體) 設定。

該怎麼辦?

如果是 Bare Metal 適用的 GDC 軟體,下列修補程式將包含安全漏洞問題的修正措施:

  • 1.34.800
  • 1.33.1100