Bollettini sulla sicurezza

Questo documento descrive i bollettini sulla sicurezza per Distributed Cloud (solo software) per VMware e bare metal. I bollettini in questo documento iniziano dal 1° giugno 2026. Per visualizzare i bollettini per questi prodotti per le date precedenti al 1° giugno 2026, consulta Bollettini sulla sicurezza di GKE.

GCP-2026-051

Pubblicato il: 31/07/2026

Ultimo aggiornamento: 04/08/2026

Riferimento: CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

Descrizione Gravità

Aggiornamento del 04/08/2026: la versione della patch VMware è stata modificata da 1.33.1100 a 1.33.1200.

In containerd (il runtime dei container GDC ) sono state rilevate le seguenti vulnerabilità. Queste vulnerabilità consentono agli utenti malintenzionati con le autorizzazioni per creare pod di aggirare i limiti di sicurezza di Kubernetes ed eseguire compromissione dell'host, avvelenamento della cache, e attacchi Denial of Service. Sebbene queste vulnerabilità siano critiche nel contesto di containerd, il requisito di disporre dei privilegi del cluster per creare pod per sfruttarle significa che sono considerate di gravità elevata in base alla classificazione delle vulnerabilità di GDC (solo software) .

  • CVE-2026-50195 (critica): la procedura di importazione del checkpoint CRI di containerd non riesce a convalidare i riferimenti alle immagini. Un utente malintenzionato con le autorizzazioni per creare pod può utilizzare un'immagine del checkpoint creata appositamente per avvelenare la cache delle immagini locale del nodo, facendo in modo che altri pod utilizzino un'immagine dannosa.
  • CVE-2026-53488 (critica): il plug-in CRI propaga le etichette da una configurazione dell'immagine a un container senza convalida. Ciò potrebbe comportare l'esecuzione di un comando arbitrario su l'host.
  • CVE-2026-53492 (critica): l'implementazione CRI considera erroneamente attendibili le annotazioni CDI (Container Device Interface) durante il ripristino del container. Ciò consente a un utente malintenzionato di inserire configurazioni CDI arbitrarie (come montaggi host e nodi dispositivo) nei container ripristinati, aggirando l'allocazione delle risorse e l'applicazione del plug-in del dispositivo.
  • CVE-2026-53489 (elevata): il plug-in CRI ripristina container.log senza convalidare un percorso con collegamento simbolico, consentendo a un utente malintenzionato di leggere file host arbitrari tramite i log kubectl.
  • CVE-2026-47262 (moderata): una vulnerabilità in containerd consente a un'immagine creata appositamente di causare l'esaurimento della memoria (DoS) del processo containerd.
Queste vulnerabilità interessano tutte le configurazioni GDC (solo software) che utilizzano immagini dei nodi Container-Optimized OS e Ubuntu.

Che cosa devo fare?

Per GDC solo software su VMware, le seguenti patch conterranno correzioni per le vulnerabilità:

  • 1.34.800
  • 1.33.1200
Alta

Bare metal

Aggiornamento del 04/08/2026: la versione della patch VMware è stata modificata da 1.33.1100 a 1.33.1200.

Descrizione Gravità

In containerd (il runtime dei container GDC ) sono state rilevate le seguenti vulnerabilità. Queste vulnerabilità consentono agli utenti malintenzionati con le autorizzazioni per creare pod di aggirare i limiti di sicurezza di Kubernetes ed eseguire compromissione dell'host, avvelenamento della cache, e attacchi Denial of Service. Sebbene queste vulnerabilità siano critiche nel contesto di containerd, il requisito di disporre dei privilegi del cluster per creare pod per sfruttarle significa che sono considerate di gravità elevata in base alla classificazione delle vulnerabilità di GDC (solo software) .

  • CVE-2026-50195 (critica): la procedura di importazione del checkpoint CRI di containerd non riesce a convalidare i riferimenti alle immagini. Un utente malintenzionato con le autorizzazioni per creare pod può utilizzare un'immagine del checkpoint creata appositamente per avvelenare la cache delle immagini locale del nodo, facendo in modo che altri pod utilizzino un'immagine dannosa.
  • CVE-2026-53488 (critica): il plug-in CRI propaga le etichette da una configurazione dell'immagine a un container senza convalida. Ciò potrebbe comportare l'esecuzione di un comando arbitrario su l'host.
  • CVE-2026-53492 (critica): l'implementazione CRI considera erroneamente attendibili le annotazioni CDI (Container Device Interface) durante il ripristino del container. Ciò consente a un utente malintenzionato di inserire configurazioni CDI arbitrarie (come montaggi host e nodi dispositivo) nei container ripristinati, aggirando l'allocazione delle risorse e l'applicazione del plug-in del dispositivo.
  • CVE-2026-53489 (elevata): il plug-in CRI ripristina container.log senza convalidare un percorso con collegamento simbolico, consentendo a un utente malintenzionato di leggere file host arbitrari tramite i log kubectl.
  • CVE-2026-47262 (moderata): una vulnerabilità in containerd consente a un'immagine creata appositamente di causare l'esaurimento della memoria (DoS) del processo containerd.
Queste vulnerabilità interessano tutte le configurazioni GDC (solo software) che utilizzano immagini dei nodi Ubuntu.

Che cosa devo fare?

Per GDC solo software su bare metal, le seguenti patch conterranno correzioni per il problema delle vulnerabilità:

  • 1.34.800
  • 1.33.1100
Alta