Google משתמשת בטכנולוגיית AI כדי לתרגם תוכן לשפה המועדפת עליך. בתרגומים כאלו עשויות להיות שגיאות.
שליחת משוב
עדכוני אבטחה דחופים
קל לארגן דפים בעזרת אוספים
אפשר לשמור ולסווג תוכן על סמך ההעדפות שלך.
במאמר הזה מוסבר על עדכוני אבטחה דחופים ל-Distributed Cloud (תוכנה בלבד) ל-VMware ולשרת פיזי. העדכונים במסמך הזה מתחילים ב-1 ביוני 2026. כדי לראות עדכוני אבטחה למוצרים האלה לתאריכים שלפני 1 ביוני 2026, אפשר לעיין בעדכוני האבטחה הדחופים ל-GKE .
GCP-2026-051
תאריך פרסום: 31 ביולי 2026
הפניה:
CVE-2026-50195 ,
CVE-2026-53488 ,
CVE-2026-53492 ,
CVE-2026-53489 ,
CVE-2026-47262
VMware
תיאור
חוּמרה
נקודות החולשה הבאות זוהו ב-containerd (זמן הריצה של מאגר GDC). נקודות החולשה האלה מאפשרות לתוקפים עם הרשאות ליצור Pods לעקוף את גבולות האבטחה של Kubernetes ולבצע פריצה למארח, הרעלת מטמון ומניעת שירות. נקודות החולשה האלה הן קריטיות בהקשר של containerd, אבל כדי לנצל אותן צריך הרשאות ברמת האשכול ליצירת Pods, ולכן הן נחשבות לנקודות חולשה ברמה גבוהה לפי סיווג נקודות החולשה של GDC (תוכנה בלבד).
CVE-2026-50195 (קריטית) : תהליך הייבוא של נקודת הבדיקה של CRI ב-containerd נכשל בגלל אימות הפניות לתמונות. תוקף עם הרשאות ליצירת Pods יכול להשתמש בתמונה מתוכננת של נקודת ביקורת כדי להרעיל את מטמון התמונות המקומי של הצומת, וכך לגרום ל-Pods אחרים להשתמש בתמונה זדונית.
CVE-2026-53488 (קריטי) : תוסף CRI מעביר תוויות מהגדרת תמונה לקונטיינר ללא אימות. הדבר עלול לגרום להרצת פקודה שרירותית במארח.
CVE-2026-53492 (קריטי) : הטמעה של CRI נותנת אמון לא תקין בהערות של Container Device Interface (ממשק מכשיר קונטיינר, CDI) במהלך שחזור של קונטיינר. הפרצה הזו מאפשרת לתוקף להחדיר הגדרות CDI שרירותיות (כמו נקודות חיבור למארח וצמתי מכשירים) למאגרי מידע משוחזרים, ולעקוף את הקצאת המשאבים ואת האכיפה של תוסף המכשיר.
CVE-2026-53489 (רמת חומרה גבוהה) : תוסף CRI משחזר את container.log בלי לאמת נתיב של קישור סמלי, וכך מאפשר לתוקף לקרוא קבצים שרירותיים במארח באמצעות kubectl logs.
CVE-2026-47262 (בינונית) : נקודת חולשה ב-containerd מאפשרת לקובץ אימג' שנוצר באופן זדוני לגרום לניצול מלא של הזיכרון (DoS) של תהליך ה-containerd.
נקודות החולשה האלה משפיעות על כל ההגדרות של GDC (תוכנה בלבד) שמשתמשות בתמונות צמתים של מערכת הפעלה שמותאמת לקונטיינרים ו-Ubuntu.
מה לעשות?
בתוכנת GDC בלבד ב-VMware, התיקונים לנקודות החולשה ייכללו בתיקונים הבאים:
גבוהה
Bare metal
תיאור
חוּמרה
נקודות החולשה הבאות זוהו ב-containerd (זמן הריצה של מאגר GDC). נקודות החולשה האלה מאפשרות לתוקפים עם הרשאות ליצור Pods לעקוף את גבולות האבטחה של Kubernetes ולבצע פריצה למארח, הרעלת מטמון ומניעת שירות. נקודות החולשה האלה הן קריטיות בהקשר של containerd, אבל כדי לנצל אותן צריך הרשאות ברמת האשכול ליצירת Pods, ולכן הן נחשבות לנקודות חולשה ברמה גבוהה לפי סיווג נקודות החולשה של GDC (תוכנה בלבד).
CVE-2026-50195 (קריטית) : תהליך הייבוא של נקודת הבדיקה של CRI ב-containerd נכשל בגלל אימות הפניות לתמונות. תוקף עם הרשאות ליצירת Pods יכול להשתמש בתמונה מתוכננת של נקודת ביקורת כדי להרעיל את מטמון התמונות המקומי של הצומת, וכך לגרום ל-Pods אחרים להשתמש בתמונה זדונית.
CVE-2026-53488 (קריטי) : תוסף CRI מעביר תוויות מהגדרת תמונה לקונטיינר ללא אימות. הדבר עלול לגרום להרצת פקודה שרירותית במארח.
CVE-2026-53492 (קריטי) : הטמעה של CRI נותנת אמון לא תקין בהערות של Container Device Interface (ממשק מכשיר קונטיינר, CDI) במהלך שחזור של קונטיינר. הפרצה הזו מאפשרת לתוקף להחדיר הגדרות CDI שרירותיות (כמו נקודות חיבור למארח וצמתי מכשירים) למאגרי מידע משוחזרים, ולעקוף את הקצאת המשאבים ואת האכיפה של תוסף המכשיר.
CVE-2026-53489 (רמת חומרה גבוהה) : תוסף CRI משחזר את container.log בלי לאמת נתיב של קישור סמלי, וכך מאפשר לתוקף לקרוא קבצים שרירותיים במארח באמצעות kubectl logs.
CVE-2026-47262 (בינונית) : נקודת חולשה ב-containerd מאפשרת לקובץ אימג' שנוצר באופן זדוני לגרום לניצול מלא של הזיכרון (DoS) של תהליך ה-containerd.
נקודות החולשה האלה משפיעות על כל התצורות של GDC (תוכנה בלבד) שמשתמשות בתמונות של צומת Ubuntu.
מה לעשות?
לגבי תוכנת GDC רק ב-bare metal, התיקונים הבאים יכללו תיקונים לבעיות של נקודות החולשה:
גבוהה
שליחת משוב
אלא אם צוין אחרת, התוכן של דף זה הוא ברישיון Creative Commons Attribution 4.0 ודוגמאות הקוד הן ברישיון Apache 2.0 . לפרטים, ניתן לעיין במדיניות האתר Google Developers . Java הוא סימן מסחרי רשום של חברת Oracle ו/או של השותפים העצמאיים שלה.
עדכון אחרון: 2026-07-31 (שעון UTC).
רוצה לתת לנו משוב?
[[["התוכן קל להבנה","easyToUnderstand","thumb-up"],["התוכן עזר לי לפתור בעיה","solvedMyProblem","thumb-up"],["סיבה אחרת","otherUp","thumb-up"]],[["התוכן קשה להבנה","hardToUnderstand","thumb-down"],["שגיאות בקוד לדוגמה או במידע","incorrectInformationOrSampleCode","thumb-down"],["חסרים לי פרטים או דוגמאות","missingTheInformationSamplesINeed","thumb-down"],["בעיה בתרגום","translationIssue","thumb-down"],["סיבה אחרת","otherDown","thumb-down"]],["עדכון אחרון: 2026-07-31 (שעון UTC)."],[],[]]