보안 게시판

이 문서에서는 VMware 및 베어메탈용 Distributed Cloud(소프트웨어 전용)의 보안 게시판을 설명합니다. 이 문서의 게시판은 2026년 6월 1일부터 시작됩니다. 2026년 6월 1일 이전 날짜의 이러한 제품에 대한 게시판을 보려면 GKE 보안 게시판을 참고하세요.

GCP-2026-051

게시: 2026년 7월 31일

참조: CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

설명 심각도

containerd (GDC 컨테이너 런타임)에서 다음과 같은 취약점이 발견되었습니다. 이러한 취약점을 통해 포드를 만들 수 있는 권한이 있는 공격자는 Kubernetes 보안 경계를 우회하고 호스트 손상, 캐시 포이즈닝, 서비스 거부 공격을 실행할 수 있습니다. 이러한 취약점은 containerd의 컨텍스트에서 매우 중요하지만 이를 악용하기 위해 포드를 만들 수 있는 클러스터 권한이 필요하므로 GDC (소프트웨어 전용) 취약점 분류에 따라 높음으로 간주됩니다.

  • CVE-2026-50195 (위험): containerd의 CRI 체크포인트 가져오기 프로세스가 이미지 참조를 검증하지 못합니다. 포드를 만들 수 있는 권한이 있는 공격자는 조작된 체크포인트 이미지를 사용하여 노드의 로컬 이미지 캐시를 포이즈닝하여 다른 포드가 악성 이미지를 사용하도록 할 수 있습니다.
  • CVE-2026-53488 (위험): CRI 플러그인이 검증 없이 이미지 구성에서 컨테이너로 라벨을 전파합니다. 이로 인해 호스트에서 임의의 명령어가 실행될 수 있습니다.
  • CVE-2026-53492 (위험): CRI 구현이 컨테이너 복원 중에 컨테이너 기기 인터페이스 (CDI) 주석을 부적절하게 신뢰합니다. 이를 통해 공격자는 임의의 CDI 구성 (예: 호스트 마운트 및 기기 노드)을 복원된 컨테이너에 삽입하여 리소스 할당 및 기기 플러그인 적용을 우회할 수 있습니다.
  • CVE-2026-53489 (높음): CRI 플러그인이 심볼릭 링크된 경로를 검증하지 않고 container.log를 복원하므로 공격자가 kubectl 로그를 통해 임의의 호스트 파일을 읽을 수 있습니다.
  • CVE-2026-47262 (보통): containerd의 취약점을 통해 악의적으로 조작된 이미지가 containerd 프로세스의 메모리 소진 (DoS)을 일으킬 수 있습니다.
이러한 취약점은 Container-Optimized OS 및 Ubuntu 노드 이미지를 사용하는 모든 GDC (소프트웨어 전용) 구성에 영향을 미칩니다.

어떻게 해야 하나요?

VMware용 GDC 소프트웨어 전용의 경우 다음 패치에 취약점 수정사항이 포함됩니다.

  • 1.34.800
  • 1.33.1100
높음

베어메탈

설명 심각도

containerd (GDC 컨테이너 런타임)에서 다음과 같은 취약점이 발견되었습니다. 이러한 취약점을 통해 포드를 만들 수 있는 권한이 있는 공격자는 Kubernetes 보안 경계를 우회하고 호스트 손상, 캐시 포이즈닝, 서비스 거부 공격을 실행할 수 있습니다. 이러한 취약점은 containerd의 컨텍스트에서 매우 중요하지만 이를 악용하기 위해 포드를 만들 수 있는 클러스터 권한이 필요하므로 GDC (소프트웨어 전용) 취약점 분류에 따라 높음으로 간주됩니다.

  • CVE-2026-50195 (위험): containerd의 CRI 체크포인트 가져오기 프로세스가 이미지 참조를 검증하지 못합니다. 포드를 만들 수 있는 권한이 있는 공격자는 조작된 체크포인트 이미지를 사용하여 노드의 로컬 이미지 캐시를 포이즈닝하여 다른 포드가 악성 이미지를 사용하도록 할 수 있습니다.
  • CVE-2026-53488 (위험): CRI 플러그인이 검증 없이 이미지 구성에서 컨테이너로 라벨을 전파합니다. 이로 인해 호스트에서 임의의 명령어가 실행될 수 있습니다.
  • CVE-2026-53492 (위험): CRI 구현이 컨테이너 복원 중에 컨테이너 기기 인터페이스 (CDI) 주석을 부적절하게 신뢰합니다. 이를 통해 공격자는 임의의 CDI 구성 (예: 호스트 마운트 및 기기 노드)을 복원된 컨테이너에 삽입하여 리소스 할당 및 기기 플러그인 적용을 우회할 수 있습니다.
  • CVE-2026-53489 (높음): CRI 플러그인이 심볼릭 링크된 경로를 검증하지 않고 container.log를 복원하므로 공격자가 kubectl 로그를 통해 임의의 호스트 파일을 읽을 수 있습니다.
  • CVE-2026-47262 (보통): containerd의 취약점을 통해 악의적으로 조작된 이미지가 containerd 프로세스의 메모리 소진 (DoS)을 일으킬 수 있습니다.
이러한 취약점은 Ubuntu 노드 이미지를 사용하는 모든 GDC (소프트웨어 전용) 구성에 영향을 미칩니다.

어떻게 해야 하나요?

베어메탈용 GDC 소프트웨어 전용의 경우 다음 패치에 취약점 문제가 포함됩니다.

  • 1.34.800
  • 1.33.1100
높음