Bulletins de sécurité

Ce document décrit les bulletins de sécurité pour Distributed Cloud (logiciel uniquement) pour VMware et bare metal. Les bulletins de ce document commencent le 1er juin 2026. Pour consulter les bulletins de ces produits pour les dates antérieures au juin 1, 2026, consultez les bulletins de sécurité GKE.

GCP-2026-051

Publié : 31/07/2026

Référence : CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

Description Gravité

Les failles suivantes ont été découvertes dans containerd (l'environnement d'exécution de conteneur GDC ). Ces failles permettent aux pirates informatiques disposant des autorisations nécessaires pour créer des pods de contourner les limites de sécurité de Kubernetes et de compromettre l'hôte, d'empoisonner le cache, et de provoquer un déni de service. Bien que ces failles soient critiques dans le contexte de containerd, la nécessité de disposer de privilèges de cluster pour créer des pods afin de les exploiter signifie qu'elles sont considérées comme élevées selon la classification des failles GDC (logiciel uniquement) classification.

  • CVE-2026-50195 (critique) : le processus d'importation de point de contrôle CRI de containerd ne parvient pas à valider les références d'image. Un pirate informatique disposant des autorisations nécessaires pour créer des pods peut utiliser une image de point de contrôle conçue pour empoisonner le cache d'image local du nœud, ce qui oblige les autres pods à utiliser une image malveillante.
  • CVE-2026-53488 (critique) : le plug-in CRI propage les libellés d'une configuration d'image à un conteneur sans validation. Cela peut entraîner l'exécution d'une commande arbitraire sur l'hôte.
  • CVE-2026-53492 (critique) : l'implémentation CRI fait confiance de manière incorrecte aux annotations CDI (Container Device Interface) lors de la restauration du conteneur. Cela permet à un pirate informatique d'injecter des configurations CDI arbitraires (telles que des montages d'hôte et des nœuds d'appareil) dans des conteneurs restaurés, en contournant l'allocation de ressources et l'application du plug-in d'appareil.
  • CVE-2026-53489 (élevée) : le plug-in CRI restaure container.log sans valider de chemin symbolique, ce qui permet à un pirate informatique de lire des fichiers hôtes arbitraires via kubectl logs.
  • CVE-2026-47262 (modérée) : une faille dans containerd permet à une image malveillante de provoquer une saturation de la mémoire (DoS) du processus containerd.
Ces failles affectent toutes les configurations GDC (logiciel uniquement) qui utilisent des images de nœud Container-Optimized OS et Ubuntu.

Que dois-je faire ?

Pour le logiciel GDC uniquement sur VMware, les correctifs suivants contiendront des corrections pour les failles :

  • 1.34.800
  • 1.33.1100
Élevée

Bare Metal

Description Gravité

Les failles suivantes ont été découvertes dans containerd (l'environnement d'exécution de conteneur GDC ). Ces failles permettent aux pirates informatiques disposant des autorisations nécessaires pour créer des pods de contourner les limites de sécurité de Kubernetes et de compromettre l'hôte, d'empoisonner le cache, et de provoquer un déni de service. Bien que ces failles soient critiques dans le contexte de containerd, la nécessité de disposer de privilèges de cluster pour créer des pods afin de les exploiter signifie qu'elles sont considérées comme élevées selon la classification des failles GDC (logiciel uniquement) classification.

  • CVE-2026-50195 (critique) : le processus d'importation de point de contrôle CRI de containerd ne parvient pas à valider les références d'image. Un pirate informatique disposant des autorisations nécessaires pour créer des pods peut utiliser une image de point de contrôle conçue pour empoisonner le cache d'image local du nœud, ce qui oblige les autres pods à utiliser une image malveillante.
  • CVE-2026-53488 (critique) : le plug-in CRI propage les libellés d'une configuration d'image à un conteneur sans validation. Cela peut entraîner l'exécution d'une commande arbitraire sur l'hôte.
  • CVE-2026-53492 (critique) : l'implémentation CRI fait confiance de manière incorrecte aux annotations CDI (Container Device Interface) lors de la restauration du conteneur. Cela permet à un pirate informatique d'injecter des configurations CDI arbitraires (telles que des montages d'hôte et des nœuds d'appareil) dans des conteneurs restaurés, en contournant l'allocation de ressources et l'application du plug-in d'appareil.
  • CVE-2026-53489 (élevée) : le plug-in CRI restaure container.log sans valider de chemin symbolique, ce qui permet à un pirate informatique de lire des fichiers hôtes arbitraires via kubectl logs.
  • CVE-2026-47262 (modérée) : une faille dans containerd permet à une image malveillante de provoquer une saturation de la mémoire (DoS) du processus containerd.
Ces failles affectent toutes les configurations GDC (logiciel uniquement) qui utilisent des images de nœud Ubuntu.

Que dois-je faire ?

Pour le logiciel GDC uniquement sur bare metal, les correctifs suivants contiendront des corrections pour le problème de failles :

  • 1.34.800
  • 1.33.1100
Élevée