Boletins de segurança

Este documento descreve os boletins de segurança do Distributed Cloud (somente software) para VMware e bare metal. Os boletins neste documento são de 1º de junho de 2026 em diante. Para conferir os boletins desses produtos em datas anteriores a junho 1 de 2026, consulte os boletins de segurança do GKE.

GCP-2026-051

Publicado em : 31/07/2026

Referência: CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

Descrição Gravidade

As seguintes vulnerabilidades foram descobertas no containerd (o ambiente de execução de contêiner do GDC ). Essas vulnerabilidades permitem que invasores com permissões para criar pods ignorem os limites de segurança do Kubernetes e comprometam o host, envenenem o cache, e causem negação de serviço. Embora essas vulnerabilidades sejam críticas no contexto do containerd, o requisito de ter privilégios de cluster para criar pods para explorá-las significa que elas são consideradas de gravidade alta de acordo com a classificação de vulnerabilidade do GDC (somente software).

  • CVE-2026-50195 (crítica): o processo de importação de checkpoint da CRI do containerd não valida as referências de imagem. Um invasor com permissões para criar pods pode usar uma imagem de checkpoint criada para envenenar o cache de imagem local do nó, fazendo com que outros pods usem uma imagem maliciosa.
  • CVE-2026-53488 (crítica): o plug-in da CRI propaga rótulos de uma configuração de imagem para um contêiner sem validação. Isso pode resultar na execução de um comando arbitrário no host.
  • CVE-2026-53492 (crítica): a implementação da CRI confia incorretamente nas anotações da Container Device Interface (CDI) durante a restauração do contêiner. Isso permite que um invasor injete configurações arbitrárias de CDI (como montagens de host e nós de dispositivo) em contêineres restaurados, ignorando a alocação de recursos e a aplicação do plug-in de dispositivo.
  • CVE-2026-53489 (alta): o plug-in da CRI restaura o container.log sem validar um caminho de link simbólico, permitindo que um invasor leia arquivos de host arbitrários usando os registros do kubectl.
  • CVE-2026-47262 (moderada): uma vulnerabilidade no containerd permite que uma imagem criada de forma maliciosa cause o esgotamento da memória (DoS) do processo do containerd.
Essas vulnerabilidades afetam todas as configurações do GDC (somente software) que usam imagens de nós do Container-Optimized OS e do Ubuntu.

O que devo fazer?

Para o GDC somente software no VMware, os patches a seguir vão conter correções para as vulnerabilidades:

  • 1.34.800
  • 1.33.1100
Alta

Bare Metal

Descrição Gravidade

As seguintes vulnerabilidades foram descobertas no containerd (o ambiente de execução de contêiner do GDC ). Essas vulnerabilidades permitem que invasores com permissões para criar pods ignorem os limites de segurança do Kubernetes e comprometam o host, envenenem o cache, e causem negação de serviço. Embora essas vulnerabilidades sejam críticas no contexto do containerd, o requisito de ter privilégios de cluster para criar pods para explorá-las significa que elas são consideradas de gravidade alta de acordo com a classificação de vulnerabilidade do GDC (somente software).

  • CVE-2026-50195 (crítica): o processo de importação de checkpoint da CRI do containerd não valida as referências de imagem. Um invasor com permissões para criar pods pode usar uma imagem de checkpoint criada para envenenar o cache de imagem local do nó, fazendo com que outros pods usem uma imagem maliciosa.
  • CVE-2026-53488 (crítica): o plug-in da CRI propaga rótulos de uma configuração de imagem para um contêiner sem validação. Isso pode resultar na execução de um comando arbitrário no host.
  • CVE-2026-53492 (crítica): a implementação da CRI confia incorretamente nas anotações da Container Device Interface (CDI) durante a restauração do contêiner. Isso permite que um invasor injete configurações arbitrárias de CDI (como montagens de host e nós de dispositivo) em contêineres restaurados, ignorando a alocação de recursos e a aplicação do plug-in de dispositivo.
  • CVE-2026-53489 (alta): o plug-in da CRI restaura o container.log sem validar um caminho de link simbólico, permitindo que um invasor leia arquivos de host arbitrários usando os registros do kubectl.
  • CVE-2026-47262 (moderada): uma vulnerabilidade no containerd permite que uma imagem criada de forma maliciosa cause o esgotamento da memória (DoS) do processo do containerd.
Essas vulnerabilidades afetam todas as configurações do GDC (somente software) que usam imagens de nós do Ubuntu.

O que devo fazer?

Para o GDC somente software em bare metal, os patches a seguir vão conter correções para o problema de vulnerabilidades:

  • 1.34.800
  • 1.33.1100
Alta