Buletin keamanan

Dokumen ini menjelaskan buletin keamanan untuk Distributed Cloud (khusus software) untuk VMware dan bare metal. Buletin dalam dokumen ini dimulai dari 1 Juni 2026. Untuk melihat buletin produk ini untuk tanggal sebelum 1 Juni 2026, lihat buletin keamanan GKE.

GCP-2026-051

Dipublikasikan: 31-07-2026

Referensi: CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

Deskripsi Keparahan

Kerentanan berikut telah ditemukan di containerd (runtime container GDC). Kerentanan ini memungkinkan penyerang dengan izin untuk membuat Pod melewati batas keamanan Kubernetes dan melakukan kompromi host, peracunan cache, dan denial of service. Meskipun kerentanan ini sangat penting dalam konteks containerd, persyaratan untuk memiliki hak istimewa cluster guna membuat Pod untuk mengeksploitasinya berarti kerentanan ini dianggap Tinggi menurut klasifikasi kerentanan GDC (khusus software).

  • CVE-2026-50195 (Kritis): Proses impor titik pemeriksaan CRI containerd gagal memvalidasi referensi image. Penyerang dengan izin untuk membuat Pod dapat menggunakan image checkpoint yang dibuat khusus untuk merusak cache image lokal node, sehingga menyebabkan pod lain menggunakan image berbahaya.
  • CVE-2026-53488 (Kritis): Plugin CRI menyebarkan label dari konfigurasi image ke container tanpa validasi. Hal ini dapat mengakibatkan eksekusi perintah arbitrer di host.
  • CVE-2026-53492 (Kritis): Penerapan CRI secara tidak tepat memercayai anotasi Container Device Interface (CDI) selama pemulihan container. Hal ini memungkinkan penyerang untuk menyuntikkan konfigurasi CDI arbitrer (seperti pemasangan host dan node perangkat) ke dalam penampung yang dipulihkan, sehingga melewati alokasi resource dan penerapan plugin perangkat.
  • CVE-2026-53489 (Tinggi): Plugin CRI memulihkan container.log tanpa memvalidasi jalur yang ditautkan secara simbolis, sehingga memungkinkan penyerang membaca file host arbitrer melalui log kubectl.
  • CVE-2026-47262 (Sedang): Kerentanan di containerd memungkinkan image yang dibuat secara berbahaya menyebabkan kelelahan memori (DoS) pada proses containerd.
Kerentanan ini memengaruhi semua konfigurasi GDC (khusus software) yang menggunakan image node Container-Optimized OS dan Ubuntu.

Apa yang harus saya lakukan?

Untuk software GDC saja di VMware, patch berikut akan berisi perbaikan untuk kerentanan:

  • 1.34.800
  • 1.33.1100
Tinggi

Bare metal

Deskripsi Keparahan

Kerentanan berikut telah ditemukan di containerd (runtime container GDC). Kerentanan ini memungkinkan penyerang dengan izin untuk membuat Pod melewati batas keamanan Kubernetes dan melakukan kompromi host, peracunan cache, dan denial of service. Meskipun kerentanan ini sangat penting dalam konteks containerd, persyaratan untuk memiliki hak istimewa cluster guna membuat Pod untuk mengeksploitasinya berarti kerentanan ini dianggap Tinggi menurut klasifikasi kerentanan GDC (khusus software).

  • CVE-2026-50195 (Kritis): Proses impor titik pemeriksaan CRI containerd gagal memvalidasi referensi image. Penyerang dengan izin untuk membuat Pod dapat menggunakan image checkpoint yang dibuat khusus untuk merusak cache image lokal node, sehingga menyebabkan pod lain menggunakan image berbahaya.
  • CVE-2026-53488 (Kritis): Plugin CRI menyebarkan label dari konfigurasi image ke container tanpa validasi. Hal ini dapat mengakibatkan eksekusi perintah arbitrer di host.
  • CVE-2026-53492 (Kritis): Penerapan CRI secara tidak tepat memercayai anotasi Container Device Interface (CDI) selama pemulihan container. Hal ini memungkinkan penyerang untuk menyuntikkan konfigurasi CDI arbitrer (seperti pemasangan host dan node perangkat) ke dalam penampung yang dipulihkan, sehingga melewati alokasi resource dan penerapan plugin perangkat.
  • CVE-2026-53489 (Tinggi): Plugin CRI memulihkan container.log tanpa memvalidasi jalur yang ditautkan secara simbolis, sehingga memungkinkan penyerang membaca file host arbitrer melalui log kubectl.
  • CVE-2026-47262 (Sedang): Kerentanan di containerd memungkinkan image yang dibuat secara berbahaya menyebabkan kelelahan memori (DoS) pada proses containerd.
Kerentanan ini memengaruhi semua konfigurasi GDC (khusus software) yang menggunakan image node Ubuntu.

Apa yang harus saya lakukan?

Untuk software GDC saja di bare metal, patch berikut akan berisi perbaikan untuk masalah kerentanan:

  • 1.34.800
  • 1.33.1100
Tinggi