В Luntry мы не только обеспечиваем безопасность контейнерных сред наших клиентов. Также, мы активно исследуем глобальную экосистему Cloud Native, находим уязвимости и баги в ключевых Open Source-проектах и помогаем мейнтейнерам делать их надёжнее для сотен тысяч компаний по всему миру.
В данной статье расскажем о пяти недавних находках нашей исследовательской команды, которые получили официальное признание от разработчиков проектов и были зарегистрированы как CVE.
Пять недавних находок Luntry
За последнее время наша команда обнаружила уязвимости в пяти ключевых проектах Cloud Native-экосистемы.
🔹 Istio (CVE-2026-31838)
Istio — один из самых популярных service mesh-решений, который используется для управления трафиком между микросервисами, обеспечения безопасности коммуникаций и observability в Kubernetes.
Уязвимость, обнаруженная нашей командой, затрагивала критичный компонент Istio, через который проходит весь межсервисный трафик. Мейнтейнеры проекта оперативно выпустили патч и опубликовали
официальный security advisory.
Почему это важно: Service mesh — это центральная нервная система микросервисной архитектуры. Уязвимость в таком компоненте потенциально может затрагивать тысячи продакшен-кластеров по всему миру.
🔹 Argo Workflows (CVE-2025-62157)
Argo Workflows является стандартом де-факто для оркестрации контейнерных процессов в Kubernetes. На его базе строятся CI/CD-пайплайны, ML-пайплайны, задачи обработки данных и сложные многошаговые автоматизации.
Наша команда обнаружила баг, который позволял потенциально компрометировать процессы оркестрации. Мейнтейнеры Argo Workflows выпустили патч и
публично поблагодарили нашу команду за ответственный disclosure.
Почему это важно: Argo Workflows часто работает с критичными данными и имеет широкие права доступа в кластере. Уязвимость в таком инструменте — это потенциальный вектор для компрометации целых пайплайнов и инфраструктуры.
🔹 Kyverno policy-reporter (CVE-2026-44245)
Kyverno — policy engine для Kubernetes, который позволяет управлять политиками безопасности как кодом. Policy-reporter — его ключевой компонент, который отвечает за отчётность и аудит применения политик в кластере.
Наша команда обнаружила уязвимость в policy-reporter, которая позволяла атакующему с правом записи PolicyReport в кластере выполнить произвольный JS в браузере админа, открывшего дашборд, — и тем самым угнать его сессию и действовать от его имени.
Мейнтейнеры Kyverno оперативно отреагировали и
опубликовали благодарность нашей команде.
Почему это важно: Policy engine — один из главных инструментов обеспечения безопасности Kubernetes. Если скомпрометирован компонент, отвечающий за отчётность, атакующий может обойти системы защиты без обнаружения.
🔹 Rancher Fleet (CVE-2026-44948)
Rancher Fleet — GitOps-решение для централизованного управления Kubernetes-кластерами. Оно позволяет одновременно развертывать приложения и применять конфигурации на сотнях и тысячах кластеров, что делает его удобным инструментом для крупных инфраструктур.
Наша команда обнаружила уязвимость, которая потенциально давала доступ к управлению множественными кластерами. Команда Rancher оперативно выпустила патч и
публично поблагодарила нас за ответственный disclosure.
Почему это важно: Fleet работает на верхнем уровне абстракции — он управляет множеством кластеров. Уязвимость в таком инструменте даёт потенциальный доступ к огромному количеству инфраструктур одновременно.
🔹 CloudNativePG (GHSA-7qwx-x8ff-3px9)
CloudNativePG — оператор PostgreSQL для Kubernetes, который позволяет запускать и управлять production-базами данных непосредственно в контейнерных средах с полной автоматизацией, high availability и backup'ами.
Наша команда обнаружила уязвимость, которая могла привести к отказу в обслуживании пользовательских инстансов баз данных. Мейнтейнеры CloudNativePG оперативно выпустили исправление и
публично поблагодарили нашу команду.
Почему это важно: Базы данных — это сердце любой компании, где хранятся самые критичные данные. Уязвимость в операторе, управляющем PostgreSQL в Kubernetes, — это потенциальный вектор для компрометации данных.
Как мы применяем эту экспертизу в продукте
Эти пять находок — не просто строчки в CVE. Это доказательство того, что наша исследовательская команда понимает Cloud Native-экосистему на уровне кода, архитектуры и реальных векторов атак.
Мы не просто используем инструменты — мы знаем, как они работают изнутри, где у них слабые места и как их можно защитить. Именно эту экспертизу мы закладываем в решения Luntry, чтобы проактивно закрывать риски Supply Chain и runtime-угроз в ваших инфраструктурах.
Когда вы выбираете Luntry для защиты своих Kubernetes-кластеров, вы получаете не просто продукт — вы получаете команду, которая ежедневно исследует экосистему и знает её лучше, чем кто-либо другой.
Мы благодарны мейнтейнерам всех пяти проектов за открытый диалог, быстрое реагирование и профессиональное взаимодействие. Именно так должна работать индустрия: вместе, прозрачно и на опережение.
Если вы хотите узнать больше о том, как Luntry обеспечивает безопасность контейнеров и Kubernetes на основе нашей исследовательской экспертизы,
свяжитесь с нами или
запросите демо.