Red Hat - CVE-2026-92574
Date de publication :
Il s'agit d'une vulnérabilité dans le mécanisme de restauration de point de contrôle (checkpoint restore) de CRI-O, basé sur CRIU (Checkpoint/Restore In Userspace).
CRI-O est un runtime de conteneurs léger conforme à l'interface CRI (Container Runtime Interface) de Kubernetes. Il gère le cycle de vie des conteneurs dans les clusters Kubernetes et constitue le composant d'exécution par défaut de Red Hat OpenShift Container Platform.
Lors de la restauration d'un conteneur depuis une archive de checkpoint ou une image OCI tirée d'un registre distant, CRIU restaure directement depuis les données du checkpoint les crédentiels de processus, les capabilities Linux, le bit no_new_privs et l'état seccomp. Ces éléments sont issus du checkpoint et non du contexte de sécurité Kubernetes spécifié dans la pod specification de destination. La restauration depuis des registres distants est activée par défaut dans les versions affectées, sans contrôle de conformité au contexte de sécurité cible. Un attaquant disposant des droits RBAC de création de pod peut soumettre une image de checkpoint malveillante qui, à la restauration, fait exécuter des processus en root avec toutes les capabilities et sans profil seccomp, en franchissant les politiques de sécurité du cluster.
Elle permet à un utilisateur autorisé à créer des pods de contourner les contraintes de sécurité Kubernetes et d'obtenir une exécution avec des privilèges élevés au sein du nœud d'exécution.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Élévation de privilèges
Exploitation
CWE-250 : Execution with Unnecessary Privileges
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• CRI-O versions 1.34.0 jusqu'à 1.34.13 inclus (branche 1.34.x)
• CRI-O versions 1.35.0 jusqu'à 1.35.8 inclus (branche 1.35.x)
• CRI-O versions 1.36.0 jusqu'à 1.36.5 inclus (branche 1.36.x)
• Red Hat OpenShift Container Platform 4 à partir de la version 4.17 (composant cri-o), correctif en attente de publication à la date de divulgation
• Les versions de CRI-O antérieures à 1.34 ne sont pas affectées par cette vulnérabilité.
Contournement provisoire
• Restreindre les droits RBAC de création de pod en limitant les verbes create et update sur les ressources pods, deployments, daemonsets, statefulsets, jobs et cronjobs aux seuls utilisateurs et comptes de service de confiance.
• Restreindre les registres d'images autorisés via une politique d'images (OpenShift image policy, Kyverno ou OPA Gatekeeper) pour n'autoriser que les registres de confiance, empêchant ainsi la récupération d'images de checkpoint malveillantes.
Solutions ou recommandations
• CRI-O versions 1.35.9 et supérieures (branche 1.35.x)
• CRI-O versions 1.36.6 et supérieures (branche 1.36.x)
• Red Hat OpenShift Container Platform 4 : consulter les erratas Red Hat pour la disponibilité de la mise à jour OCP correspondante