Ssylka

Угрожает ли IngressNightmare вашему Kubernetes?

Обнаружены пять критических недостатков Ingress NGINX Controller для Kubernetes, позволяющих выполнять удалённое выполнение кода без аутентификации и ставящих под угрозу свыше 6500 кластеров, затрагивая около 43% облачных сред.
Угрожает ли IngressNightmare вашему Kubernetes?
Изображение носит иллюстративный характер

В перечень уязвимостей входят CVE-2025-24513, CVE-2025-24514, CVE-2025-1097, CVE-2025-1098 и CVE-2025-1974, получившие высокий балл 9.8 по шкале CVSS. Совокупное использование этих недостатков получило кодовое название «IngressNightmare», как сообщает облачная безопасность Wiz.

Проблема затрагивает исключительно Ingress NGINX Controller для Kubernetes и не распространяется на NGINX Ingress Controller для NGINX и NGINX Plus. Проблема кроется в компоненте admission controller, развернутом в Kubernetes-поде и доступном по сети без аутентификации.

Ingress NGINX Controller работает как реверс-прокси и балансировщик, обеспечивая маршрутизацию HTTP и HTTPS запросов к внутренним сервисам. Злоумышленники могут отправлять вредоносный ingress-объект в виде AdmissionReview запроса, что приводит к внедрению произвольных конфигураций с директивами, запускающими загрузку разделяемой библиотеки.

Эксплуатация уязвимости предоставляет возможность несанкционированного доступа к секретам, распределённым между namespace, а также позволяет провести полный захват кластера. Дополнительное использование привилегированной учётной записи сервиса усугубляет эскалацию привилегий.

Уязвимость затронула версии Ingress NGINX Controller 12.1, 1.11.5 и 1.10.7, что подчёркивает необходимость немедленного обновления компонентов для минимизации рисков воздействия атаки.

Специалисты рекомендуют немедленно обновить до последней версии программного обеспечения, а также ограничить внешний доступ к endpoint-у admission webhook. Необходимо разрешать доступ исключительно через Kubernetes API Server и, при отсутствии необходимости, временно отключить компонент admission controller.

Доклад, подготовленный облачной компанией Wiz и экспертом Hillai Ben-Sasson, опубликованный в The Hacker News, подчёркивает масштаб угрозы и критическую важность своевременных мер по защите Kubernetes. Принятие указанных рекомендаций позволит существенно снизить вероятность полного захвата кластера злоумышленниками.


Новое на сайте

19057Почему ложные представления об успехе заставляют нас сдаваться за шаг до настоящего... 19056Рекордный за 23 года солнечный радиационный шторм класса S4 обрушился на землю 19055Что расскажет о юной вселенной древняя сверхновая эос? 19054Северокорейская кампания Contagious Interview атакует разработчиков через уязвимость в... 19053Скрывает ли дальтонизм смертельные симптомы рака мочевого пузыря? 19052Как через доверенные PDF-файлы в LinkedIn хакеры внедряют трояны методом DLL sideloading? 19051Как забытые «аккаунты-сироты» открывают двери хакерам и почему традиционные системы... 19050Насколько критичны уязвимости в официальном Git-сервере от Anthropic? 19049Чем уникален обнаруженный у берегов Дании 600-летний торговый «супер-корабль» Svælget 2? 19048Как гвозди и монеты раскрыли маршрут забытого похода императора Каракаллы на Эльбу? 19047Сможет ли крах маркетплейса Tudou с оборотом в 12 миллиардов долларов остановить... 19046Спутниковая съемка зафиксировала гигантские волны и подводные шлейфы у побережья Назаре 19045Новые векторы атак на искусственный интеллект от скрытых промптов в календаре до... 19044Как австрийская корова Вероника доказала науке способность скота к использованию... 19043Всегда ли зрители сомневались в реальности происходящего на экране и как кинематографисты...