Ошибка в обработке параметров фильтра захвата пакетов платформы SUSE NeuVector позволяет выполнить произвольные команды операционной системы на рабочих узлах кластера Kubernetes. Уязвимость получила идентификатор CVE-2026-78424, вендор присвоил ей уровень Critical и максимальные 10,0 балла по шкале CVSS версии 4.0. Затронуты все сборки NeuVector старше версий 5.4.11, 5.5.4 и 5.6.2.
Уязвимость CVE-2026-78424
NeuVector защищает контейнерные среды: следит за сетевым трафиком между контейнерами, проверяет образы и применяет политики безопасности во время работы приложений. Компонент, отвечающий за перехват сетевых пакетов, принимает от оператора набор параметров для фильтрации трафика. Проверяли эти параметры недостаточно строго. Произвольная строка, предназначенная для отбора пакетов, попадает в командную оболочку контейнера-исполнителя, который в терминологии продукта называется enforcer. Этот контейнер запускается с повышенными привилегиями, потому что ему нужен доступ к сетевому стеку узла и системным вызовам ядра.
Перехватив управление контейнером-исполнителем, злоумышленник получает полный контроль над рабочим узлом Kubernetes. Он видит данные всех рабочих нагрузок, размещённых на этом узле, может менять их конфигурацию и останавливать сервисы. Никакого дополнительного эксплойта (вредоносного кода, эксплуатирующего уязвимость) для этого не требуется: команды уходят штатными средствами платформы. Оценка по шкале CVSS это подтверждает: атака возможна по сети, сложность низкая, взаимодействие с пользователем не нужно, а последствия задевают и саму систему, и связанные с ней компоненты.
Доступ к опасной функции есть у любой аутентифицированной учётной записи с правом записи на политики времени выполнения в пределах своего пространства имён. Администратор кластера для такой атаки не нужен, хватает низкопривилегированной роли, которую в реальных развёртываниях выдают разработчикам и операторам дежурных смен. Есть и второй путь: получение пары ключей внутреннего сертификата gRPC (протокол удалённого вызова процедур, через который компоненты NeuVector обмениваются данными между собой). Владелец ключей обходит проверку подлинности и отправляет запрос напрямую, а значит, для атаки достаточно утечки файлов сертификатов.
Круг потенциальных жертв широк. Кластеры Kubernetes с несколькими командами разработки почти всегда содержат учётные записи с правом правки политик, а сами платформы NeuVector разворачивают на производственных контурах - в том числе в банках, промышленности и государственных информационных системах. Особую настороженность вызывает роль продукта. Средство защиты контейнеров работает с расширенными привилегиями по определению, и именно эта особенность превращает ошибку в проверке параметров в инструмент полного захвата узла. Об эксплуатации уязвимости в реальных атаках в бюллетене не сообщается, но техническая возможность для этого есть с момента публикации сведений.
Исправление содержат версии 5.6.2, 5.5.4 и 5.4.11. В этих сборках разработчики переработали логику обработки параметров, поэтому подстановка команд больше не проходит. Обходных способов защиты вендор не предлагает и советует обновиться как можно скорее - промежуточных настроек, которые закрыли бы дыру, не существует. Тем, кто не может провести обновление немедленно, разумно сократить число учётных записей с правом записи на политики времени выполнения и проверить, у кого есть доступ к сертификатам внутреннего взаимодействия. Эти меры снижают вероятность эксплуатации, но не устраняют уязвимость.
Отдельного внимания заслуживает цепочка, которую выстраивает атакующий. Сначала он получает скромную роль внутри кластера, затем через фильтр захвата пакетов выбирается из контейнера на сам узел, а оттуда двигается дальше по инфраструктуре. Один неверно обработанный параметр ломает границу между рабочим процессом и операционной системой хоста. Для Kubernetes это принципиальный риск: узел видит секреты, сетевые учётные данные и монтирования всех своих подов. Компрометация одного узла обычно означает утечку данных множества сервисов.
Обновление NeuVector стоит совместить с ревизией модели ролевого доступа. Права на изменение политик времени выполнения нужны узкому кругу специалистов по безопасности, а не всем, кто работает с кластером. Полезно также проверить, где хранятся ключи внутреннего сертификата и кто имеет к ним доступ. Такая ревизия не отменяет установку исправления, но уменьшает число путей, ведущих к критичной функции.
Уязвимости в средствах защиты контейнеров перестают быть редкостью. Продукты этого класса стоят в центре инфраструктуры и работают с широкими полномочиями, поэтому цена ошибки в разборе пользовательского ввода для них выше, чем для обычного приложения. Разработчикам стоит относиться к таким компонентам как к пограничным устройствам, а их пользователям - держать обновления в приоритете.
Ссылки