Ssylka

Уязвимость ImageRunner устранена в Cloud Run

Недавно обнаруженная уязвимость в Google Cloud Run позволяла злоумышленникам получить несанкционированный доступ к контейнерным образам, что давало возможность внедрять вредоносный код через неправильное использование прав IAM.
Уязвимость ImageRunner устранена в Cloud Run
Изображение носит иллюстративный характер

Cloud Run представляет собой полностью управляемый сервис для запуска масштабируемых контейнеризированных приложений, с образами, загружаемыми из таких источников, как Google Artifact Registry и Docker Hub. При каждом обновлении сервиса создаётся новая ревизия, для которой автоматически используется учетная запись сервисного агента.

Ошибка возникала из-за сочетания прав: пользователи, наделенные run.services.update и iam.serviceAccounts.actAs, могли выбрать любой приватный контейнерный образ в рамках одного проекта, даже если им не предоставлены необходимые разрешения на доступ к реестру. Это позволяло злоумышленникам эскалировать свои привилегии и осуществлять атаки на инфраструктуру.

Проблема получила кодовое название ImageRunner, как отметили специалисты Tenable Security, а эксперт Liv Matan в отчёте для The Hacker News подчеркнул, что взаимосвязь облачных сервисов напоминает «Дженгу» – нарушение одного звена способно повлечь за собой цепную реакцию компрометаций.

Google оперативно выпустил патч. Согласно заметкам от января 2025 года, «Основной принципал (пользователь или служебная учетная запись), создающий или обновляющий ресурс Cloud Run, теперь должен иметь явное разрешение на доступ к контейнерному образу (ам)». Рекомендуется предоставлять роль Artifact Registry Reader (roles/artifactregistry.reader) для корректного доступа к образам.

Исправление исключает возможность несанкционированного доступа к чувствительным образам и предотвращает внедрение инструкций для получения секретов, утечки данных или установки обратного соединения с управляемой машиной злоумышленника. Правильное распределение прав становится критически важным для защиты облачной инфраструктуры.

Параллельно специалисты Praetorian описали уязвимости в инфраструктуре Azure виртуальных машин, при которых злоумышленники могли использовать административные управляемые идентичности для выполнения команд в рамках подписки. Методы включали запуск команд на виртуальной машине, вход в систему с использованием управляемой идентичности и создание новых ВМ с прикрепленной административной учетной записью.

Исследователи Andrew Chang и Elgin Lee указали, что компрометация сервисного принципала с правами Entra ID может привести к эскалации привилегий до статуса Global Administrator, что позволяет получить полный контроль над тенантом. Данный сценарий демонстрирует, как взаимосвязанность облачных сервисов может служить катализатором дальнейших атак.

Корректировка модели распределения прав и своевременное обновление настроек безопасности существенно снижают риск дальнейших инцидентов, обеспечивая более надёжную защиту критичных данных и инфраструктурных ресурсов компаний.


Новое на сайте

18247Зачем мозг в фазе быстрого сна стирает детали воспоминаний? 18246Мог ли древний яд стать решающим фактором в эволюции человека? 18245Тайна колодца Мурсы: раны и днк раскрыли судьбу павших солдат 18244Битва за миллиардный сэндвич без корочки 18243Почему ваши расширения для VS Code могут оказаться шпионским по? 18242Как подать заявку FAFSA на 2026-27 учебный год и получить финансовую помощь? 18241Мог ли взлом F5 раскрыть уязвимости нулевого дня в продукте BIG-IP? 18240CVS завершает поглощение активов обанкротившейся сети Rite Aid 18239Nvidia, BlackRock и Microsoft покупают основу для глобального ИИ за $40 миллиардов 18238Действительно ли только род Homo создавал орудия труда? 18237Инженерный триумф: сотрудник Rivian вырастил тыкву-победителя 18236Процент с прибыли: как инвесторы создали новый источник финансирования для... 18235Почему синхронизируемые ключи доступа открывают двери для кибератак на предприятия?