Ssylka

Угрожает ли IngressNightmare вашему Kubernetes?

Обнаружены пять критических недостатков Ingress NGINX Controller для Kubernetes, позволяющих выполнять удалённое выполнение кода без аутентификации и ставящих под угрозу свыше 6500 кластеров, затрагивая около 43% облачных сред.
Угрожает ли IngressNightmare вашему Kubernetes?
Изображение носит иллюстративный характер

В перечень уязвимостей входят CVE-2025-24513, CVE-2025-24514, CVE-2025-1097, CVE-2025-1098 и CVE-2025-1974, получившие высокий балл 9.8 по шкале CVSS. Совокупное использование этих недостатков получило кодовое название «IngressNightmare», как сообщает облачная безопасность Wiz.

Проблема затрагивает исключительно Ingress NGINX Controller для Kubernetes и не распространяется на NGINX Ingress Controller для NGINX и NGINX Plus. Проблема кроется в компоненте admission controller, развернутом в Kubernetes-поде и доступном по сети без аутентификации.

Ingress NGINX Controller работает как реверс-прокси и балансировщик, обеспечивая маршрутизацию HTTP и HTTPS запросов к внутренним сервисам. Злоумышленники могут отправлять вредоносный ingress-объект в виде AdmissionReview запроса, что приводит к внедрению произвольных конфигураций с директивами, запускающими загрузку разделяемой библиотеки.

Эксплуатация уязвимости предоставляет возможность несанкционированного доступа к секретам, распределённым между namespace, а также позволяет провести полный захват кластера. Дополнительное использование привилегированной учётной записи сервиса усугубляет эскалацию привилегий.

Уязвимость затронула версии Ingress NGINX Controller 12.1, 1.11.5 и 1.10.7, что подчёркивает необходимость немедленного обновления компонентов для минимизации рисков воздействия атаки.

Специалисты рекомендуют немедленно обновить до последней версии программного обеспечения, а также ограничить внешний доступ к endpoint-у admission webhook. Необходимо разрешать доступ исключительно через Kubernetes API Server и, при отсутствии необходимости, временно отключить компонент admission controller.

Доклад, подготовленный облачной компанией Wiz и экспертом Hillai Ben-Sasson, опубликованный в The Hacker News, подчёркивает масштаб угрозы и критическую важность своевременных мер по защите Kubernetes. Принятие указанных рекомендаций позволит существенно снизить вероятность полного захвата кластера злоумышленниками.


Новое на сайте

18843Как новый беспроводной имплант проецирует «фильмы» прямо в мозг, минуя органы чувств? 18842Стотысячный снимок Марса и новые открытия орбитального разведчика NASA 18841Почему кошки встречают мужчин гораздо громче и активнее, чем женщин? 18840Является ли Passwd ультимативным инструментом безопасности для организаций, работающих... 18839Археологические находки свидетельствуют о мирном сосуществовании зороастризма с... 18838Спецслужбы США и Эстонии нейтрализовали платформу web3adspanels для хищения банковских... 18837Способен ли новый материал M-rGO вытеснить традиционные аккумуляторы благодаря рекордной... 18836Почему более 100 000 серверов n8n оказались под угрозой полного захвата из-за критической... 18835Находка «ребенка из таунга»: открытие, навсегда изменившее представление об эволюции... 18834Визуальные итоги астрономического 2025 года: от межзвездной радуги до марсианских вулканов 18833Зачем кельты спрятали золотые подражания греческим монетам в швейцарском болоте 2300 лет... 18832Как нейробиология и физика переписывают древние философские споры о свободе воли, смысле... 18831Какую катастрофу скрывает уникальное массовое захоронение бронзового века на холме... 18830Сенсационное открытие ставит под сомнение роль Люси в эволюции человека 18829Новые волны атак через пакетные менеджеры npm и NuGet компрометируют WhatsApp и...