Red Hat - CVE-2026-92574

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme de restauration de point de contrôle (checkpoint restore) de CRI-O, basé sur CRIU (Checkpoint/Restore In Userspace).

CRI-O est un runtime de conteneurs léger conforme à l'interface CRI (Container Runtime Interface) de Kubernetes. Il gère le cycle de vie des conteneurs dans les clusters Kubernetes et constitue le composant d'exécution par défaut de Red Hat OpenShift Container Platform.

Lors de la restauration d'un conteneur depuis une archive de checkpoint ou une image OCI tirée d'un registre distant, CRIU restaure directement depuis les données du checkpoint les crédentiels de processus, les capabilities Linux, le bit no_new_privs et l'état seccomp. Ces éléments sont issus du checkpoint et non du contexte de sécurité Kubernetes spécifié dans la pod specification de destination. La restauration depuis des registres distants est activée par défaut dans les versions affectées, sans contrôle de conformité au contexte de sécurité cible. Un attaquant disposant des droits RBAC de création de pod peut soumettre une image de checkpoint malveillante qui, à la restauration, fait exécuter des processus en root avec toutes les capabilities et sans profil seccomp, en franchissant les politiques de sécurité du cluster.

Elle permet à un utilisateur autorisé à créer des pods de contourner les contraintes de sécurité Kubernetes et d'obtenir une exécution avec des privilèges élevés au sein du nœud d'exécution.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Élévation de privilèges

Exploitation

La vulnérabilité exploitée est du type
CWE-250 : Execution with Unnecessary Privileges

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   CRI-O versions 1.34.0 jusqu'à 1.34.13 inclus (branche 1.34.x)
•   CRI-O versions 1.35.0 jusqu'à 1.35.8 inclus (branche 1.35.x)
•   CRI-O versions 1.36.0 jusqu'à 1.36.5 inclus (branche 1.36.x)
•   Red Hat OpenShift Container Platform 4 à partir de la version 4.17 (composant cri-o), correctif en attente de publication à la date de divulgation
•   Les versions de CRI-O antérieures à 1.34 ne sont pas affectées par cette vulnérabilité.

Contournement provisoire

•   Désactiver la fonctionnalité checkpoint restore si elle n'est pas requise. Dans OpenShift, la feature gate ContainerCheckpoint (Tech Preview) n'est pas activée par défaut — les clusters ne l'ayant pas activée explicitement ne sont pas exposés. Pour CRI-O standalone, positionner enable_criu_support = false dans crio.conf sous [crio.runtime] et redémarrer le service.
•   Restreindre les droits RBAC de création de pod en limitant les verbes create et update sur les ressources pods, deployments, daemonsets, statefulsets, jobs et cronjobs aux seuls utilisateurs et comptes de service de confiance.
•   Restreindre les registres d'images autorisés via une politique d'images (OpenShift image policy, Kyverno ou OPA Gatekeeper) pour n'autoriser que les registres de confiance, empêchant ainsi la récupération d'images de checkpoint malveillantes.

Solutions ou recommandations

•   CRI-O versions 1.34.14 et supérieures (branche 1.34.x)
•   CRI-O versions 1.35.9 et supérieures (branche 1.35.x)
•   CRI-O versions 1.36.6 et supérieures (branche 1.36.x)
•   Red Hat OpenShift Container Platform 4 : consulter les erratas Red Hat pour la disponibilité de la mise à jour OCP correspondante