Boletines de seguridad

En este documento, se describen los boletines de seguridad de Distributed Cloud (solo software) para VMware y Bare Metal. Los boletines de este documento comienzan el 1 de junio de 2026. Para ver los boletines de estos productos para fechas anteriores al 1 de junio de 2026, consulta los boletines de seguridad de GKE.

GCP-2026-051

Publicado: 2026-07-31

Referencia: CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

Descripción Gravedad

Se descubrieron las siguientes vulnerabilidades en containerd (el entorno de ejecución de contenedores de GDC ). Estas vulnerabilidades permiten que los atacantes con permisos para crear pods omitan los límites de seguridad de Kubernetes y realicen un compromiso del host, un envenenamiento de caché, y una denegación de servicio. Si bien estas vulnerabilidades son críticas en el contexto de containerd, el requisito de tener privilegios de clúster para crear pods para aprovecharlas significa que se consideran altas según la clasificación de vulnerabilidades de GDC (solo software).

  • CVE-2026-50195 (crítica): El proceso de importación de puntos de control de CRI de containerd no valida las referencias de imágenes. Un atacante con permisos para crear pods puede usar una imagen de punto de control diseñada para envenenar la caché de imágenes local del nodo, lo que hace que otros pods usen una imagen maliciosa.
  • CVE-2026-53488 (crítica): El complemento CRI propaga etiquetas de una configuración de imagen a un contenedor sin validación. Esto puede dar como resultado la ejecución de un comando arbitrario en el host.
  • CVE-2026-53492 (crítica): La implementación de CRI confía de forma incorrecta en las anotaciones de la interfaz de dispositivos de contenedores (CDI) durante el restablecimiento del contenedor. Esto permite que un atacante inserte configuraciones de CDI arbitrarias (como los nodos de dispositivos y los montajes de host) en los contenedores restablecidos, lo que omite la asignación de recursos y la aplicación del complemento de dispositivos.
  • CVE-2026-53489 (alta): El complemento CRI restablece container.log sin validar una ruta de acceso con un vínculo simbólico, lo que permite que un atacante lea archivos de host arbitrarios a través de los registros de kubectl.
  • CVE-2026-47262 (moderada): Una vulnerabilidad en containerd permite que una imagen diseñada de forma maliciosa cause el agotamiento de la memoria (DoS) del proceso de containerd.
Estas vulnerabilidades afectan a todas las configuraciones de GDC (solo software) que usan imágenes de nodos de Container-Optimized OS y Ubuntu.

¿Qué debo hacer?

En el caso del software de GDC solo en VMware, los siguientes parches contendrán correcciones para las vulnerabilidades:

  • 1.34.800
  • 1.33.1100
Alta

Bare metal

Descripción Gravedad

Se descubrieron las siguientes vulnerabilidades en containerd (el entorno de ejecución de contenedores de GDC ). Estas vulnerabilidades permiten que los atacantes con permisos para crear pods omitan los límites de seguridad de Kubernetes y realicen un compromiso del host, un envenenamiento de caché, y una denegación de servicio. Si bien estas vulnerabilidades son críticas en el contexto de containerd, el requisito de tener privilegios de clúster para crear pods para aprovecharlas significa que se consideran altas según la clasificación de vulnerabilidades de GDC (solo software).

  • CVE-2026-50195 (crítica): El proceso de importación de puntos de control de CRI de containerd no valida las referencias de imágenes. Un atacante con permisos para crear pods puede usar una imagen de punto de control diseñada para envenenar la caché de imágenes local del nodo, lo que hace que otros pods usen una imagen maliciosa.
  • CVE-2026-53488 (crítica): El complemento CRI propaga etiquetas de una configuración de imagen a un contenedor sin validación. Esto puede dar como resultado la ejecución de un comando arbitrario en el host.
  • CVE-2026-53492 (crítica): La implementación de CRI confía de forma incorrecta en las anotaciones de la interfaz de dispositivos de contenedores (CDI) durante el restablecimiento del contenedor. Esto permite que un atacante inserte configuraciones de CDI arbitrarias (como los nodos de dispositivos y los montajes de host) en los contenedores restablecidos, lo que omite la asignación de recursos y la aplicación del complemento de dispositivos.
  • CVE-2026-53489 (alta): El complemento CRI restablece container.log sin validar una ruta de acceso con un vínculo simbólico, lo que permite que un atacante lea archivos de host arbitrarios a través de los registros de kubectl.
  • CVE-2026-47262 (moderada): Una vulnerabilidad en containerd permite que una imagen diseñada de forma maliciosa cause el agotamiento de la memoria (DoS) del proceso de containerd.
Estas vulnerabilidades afectan a todas las configuraciones de GDC (solo software) que usan imágenes de nodos de Ubuntu.

¿Qué debo hacer?

En el caso del software de GDC solo en Bare Metal, los siguientes parches contendrán correcciones para el problema de vulnerabilidades:

  • 1.34.800
  • 1.33.1100
Alta