Наша команда R&D продолжает исследовать границы безопасности Cloud Native-стека. На этот раз под прицел попал популярный инструмент защиты кластеров — NeuVector.
Мы обнаружили критическую уязвимость
CVE-2026-78424, которая превращает «щит» в «троянского коня».
🔍 В чем суть проблемы?
Уязвимость кроется в механизме
packet capture. Через специально сформированный фильтр атакующий может добиться OS Command Injection внутри привилегированного контейнера enforcer.
💥 Почему это критично (CVSS 9.4):
Низкий порог входа: Для эксплуатации не нужны права администора кластера. Злоумышленнику достаточно доступа с правом записи в
namespaced Runtime Policies.
Максимальный ущерб: Успешная эксплуатация и выполнение команд внутри привилегированного enforcer-контейнера ведет к полной компрометации worker-ноды Kubernetes.
🔍 Мы сообщили о находке разработчикам NeuVector 7 августа. Вендор оперативно отреагировал, и уязвимость уже устранена в версиях 5.6.2, 5.5.4 и 5.4.11.
💡 Главный вывод для DevSecOps: Средства защиты инфраструктуры по определению работают с максимальными привилегиями (часто в privileged-режиме или с доступом к хосту). Любая ошибка в их коде или логике мгновенно масштабирует ущерб до уровня всего кластера.
Контроль конфигураций, аудит прав доступа (RBAC) и мониторинг самих security-агентов — это не опция, а обязательное требование для зрелой безопасности.
🔗 Детали уязвимости:
GitHub Security Advisory