Контейнер - не магический сейф. Особенно если в ядре десятилетиями живёт memory safety bug, а атакующему уже удалось выполнить код внутри workload.
Исследователи описали use-after-free в SCTP-стеке Linux, который может дать локальное повышение привилегий до root и выход из контейнера на хост. Сообщается, что проблема существует с 2008 года; это не «удалённый взлом интернета», но для shared-сред и CI-runners риск вполне прикладной.
Главная ошибка здесь - успокаивать себя словами «у нас Kubernetes». Kubernetes не меняет физику ядра. Если tenant или вредоносный build может дойти до kernel-level exploit, граница контейнера становится слишком тонкой.
Что делать:
1. Проверить версию ядра и применить доступные исправления
2. Отключить SCTP там, где он не нужен
3. Убрать privileged containers и лишние Linux capabilities
4. Использовать seccomp, AppArmor или SELinux
5. Разнести недоверенные build jobs и чувствительные production-workloads
Контейнеризация снижает blast radius. Но только если вы реально строите границы, а не рисуете их в презентации.
Автор: Беляев Дмитрий
〰️〰️〰️
📝Связаться с Дмитрием
〰️〰️〰️
👆👆👆👆👆
✔️Подпишись на канал🔥
🕒 [Ранний доступ к подкастам] 🔥
▶️ [Чат]
🛒 [Все проекты] 🔥
🟡 [Менторство] 🔥
⚡️ [Буст BS]
🤔 [Стикеры]
🔜🔜🔜
💥 Почему нужно попасть на проект [Belyaev_Security]
#cybersecurity #Linux #containers #Kubernetes #VulnerabilityManagement
