Когда средство защиты становится вектором атаки: Luntry R&D находит критическую уязвимость в NeuVector (CVSS 9.4)
23 сентября 2026
Наша команда R&D продолжает исследовать границы безопасности Cloud Native-стека. На этот раз под прицел попал популярный инструмент защиты кластеров — NeuVector.
Мы обнаружили критическую уязвимость CVE-2026-78424, которая превращает «щит» в «троянского коня».

🔍 В чем суть проблемы?
Уязвимость кроется в механизме packet capture. Через специально сформированный фильтр атакующий может добиться OS Command Injection внутри привилегированного контейнера enforcer.

💥 Почему это критично (CVSS 9.4):
Низкий порог входа: Для эксплуатации не нужны права администора кластера. Злоумышленнику достаточно доступа с правом записи в namespaced Runtime Policies.
Максимальный ущерб: Успешная эксплуатация и выполнение команд внутри привилегированного enforcer-контейнера ведет к полной компрометации worker-ноды Kubernetes.

🔍 Мы сообщили о находке разработчикам NeuVector 7 августа. Вендор оперативно отреагировал, и уязвимость уже устранена в версиях 5.6.2, 5.5.4 и 5.4.11.

💡 Главный вывод для DevSecOps: Средства защиты инфраструктуры по определению работают с максимальными привилегиями (часто в privileged-режиме или с доступом к хосту). Любая ошибка в их коде или логике мгновенно масштабирует ущерб до уровня всего кластера.
Контроль конфигураций, аудит прав доступа (RBAC) и мониторинг самих security-агентов — это не опция, а обязательное требование для зрелой безопасности.
🔗 Детали уязвимости: GitHub Security Advisory