עדכוני אבטחה דחופים

במאמר הזה מוסבר על עדכוני אבטחה דחופים ל-Distributed Cloud (תוכנה בלבד) ל-VMware ולשרת פיזי. העדכונים במסמך הזה מתחילים ב-1 ביוני 2026. כדי לראות עדכוני אבטחה למוצרים האלה לתאריכים שלפני 1 ביוני 2026, אפשר לעיין בעדכוני האבטחה הדחופים ל-GKE.

GCP-2026-051

תאריך פרסום: 31 ביולי 2026

הפניה: CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

תיאור חוּמרה

נקודות החולשה הבאות זוהו ב-containerd (זמן הריצה של מאגר GDC). נקודות החולשה האלה מאפשרות לתוקפים עם הרשאות ליצור Pods לעקוף את גבולות האבטחה של Kubernetes ולבצע פריצה למארח, הרעלת מטמון ומניעת שירות. נקודות החולשה האלה הן קריטיות בהקשר של containerd, אבל כדי לנצל אותן צריך הרשאות ברמת האשכול ליצירת Pods, ולכן הן נחשבות לנקודות חולשה ברמה גבוהה לפי סיווג נקודות החולשה של GDC (תוכנה בלבד).

  • CVE-2026-50195 (קריטית): תהליך הייבוא של נקודת הבדיקה של CRI ב-containerd נכשל בגלל אימות הפניות לתמונות. תוקף עם הרשאות ליצירת Pods יכול להשתמש בתמונה מתוכננת של נקודת ביקורת כדי להרעיל את מטמון התמונות המקומי של הצומת, וכך לגרום ל-Pods אחרים להשתמש בתמונה זדונית.
  • CVE-2026-53488 (קריטי): תוסף CRI מעביר תוויות מהגדרת תמונה לקונטיינר ללא אימות. הדבר עלול לגרום להרצת פקודה שרירותית במארח.
  • CVE-2026-53492 (קריטי): הטמעה של CRI נותנת אמון לא תקין בהערות של Container Device Interface (ממשק מכשיר קונטיינר, CDI) במהלך שחזור של קונטיינר. הפרצה הזו מאפשרת לתוקף להחדיר הגדרות CDI שרירותיות (כמו נקודות חיבור למארח וצמתי מכשירים) למאגרי מידע משוחזרים, ולעקוף את הקצאת המשאבים ואת האכיפה של תוסף המכשיר.
  • CVE-2026-53489 (רמת חומרה גבוהה): תוסף CRI משחזר את container.log בלי לאמת נתיב של קישור סמלי, וכך מאפשר לתוקף לקרוא קבצים שרירותיים במארח באמצעות kubectl logs.
  • CVE-2026-47262 (בינונית): נקודת חולשה ב-containerd מאפשרת לקובץ אימג' שנוצר באופן זדוני לגרום לניצול מלא של הזיכרון (DoS) של תהליך ה-containerd.
נקודות החולשה האלה משפיעות על כל ההגדרות של GDC (תוכנה בלבד) שמשתמשות בתמונות צמתים של מערכת הפעלה שמותאמת לקונטיינרים ו-Ubuntu.

מה לעשות?

בתוכנת GDC בלבד ב-VMware, התיקונים לנקודות החולשה ייכללו בתיקונים הבאים:

  • 1.34.800
  • 1.33.1100
גבוהה

Bare metal

תיאור חוּמרה

נקודות החולשה הבאות זוהו ב-containerd (זמן הריצה של מאגר GDC). נקודות החולשה האלה מאפשרות לתוקפים עם הרשאות ליצור Pods לעקוף את גבולות האבטחה של Kubernetes ולבצע פריצה למארח, הרעלת מטמון ומניעת שירות. נקודות החולשה האלה הן קריטיות בהקשר של containerd, אבל כדי לנצל אותן צריך הרשאות ברמת האשכול ליצירת Pods, ולכן הן נחשבות לנקודות חולשה ברמה גבוהה לפי סיווג נקודות החולשה של GDC (תוכנה בלבד).

  • CVE-2026-50195 (קריטית): תהליך הייבוא של נקודת הבדיקה של CRI ב-containerd נכשל בגלל אימות הפניות לתמונות. תוקף עם הרשאות ליצירת Pods יכול להשתמש בתמונה מתוכננת של נקודת ביקורת כדי להרעיל את מטמון התמונות המקומי של הצומת, וכך לגרום ל-Pods אחרים להשתמש בתמונה זדונית.
  • CVE-2026-53488 (קריטי): תוסף CRI מעביר תוויות מהגדרת תמונה לקונטיינר ללא אימות. הדבר עלול לגרום להרצת פקודה שרירותית במארח.
  • CVE-2026-53492 (קריטי): הטמעה של CRI נותנת אמון לא תקין בהערות של Container Device Interface (ממשק מכשיר קונטיינר, CDI) במהלך שחזור של קונטיינר. הפרצה הזו מאפשרת לתוקף להחדיר הגדרות CDI שרירותיות (כמו נקודות חיבור למארח וצמתי מכשירים) למאגרי מידע משוחזרים, ולעקוף את הקצאת המשאבים ואת האכיפה של תוסף המכשיר.
  • CVE-2026-53489 (רמת חומרה גבוהה): תוסף CRI משחזר את container.log בלי לאמת נתיב של קישור סמלי, וכך מאפשר לתוקף לקרוא קבצים שרירותיים במארח באמצעות kubectl logs.
  • CVE-2026-47262 (בינונית): נקודת חולשה ב-containerd מאפשרת לקובץ אימג' שנוצר באופן זדוני לגרום לניצול מלא של הזיכרון (DoS) של תהליך ה-containerd.
נקודות החולשה האלה משפיעות על כל התצורות של GDC (תוכנה בלבד) שמשתמשות בתמונות של צומת Ubuntu.

מה לעשות?

לגבי תוכנת GDC רק ב-bare metal, התיקונים הבאים יכללו תיקונים לבעיות של נקודות החולשה:

  • 1.34.800
  • 1.33.1100
גבוהה