Нашёл уязвимость в Grafana Operator, позволяющую угнать k8s-кластер, забрав привилегированный токен оператора через дыру в кастомных ресурсах GrafanaDashboard и GrafanaLibraryPanel.
Этот крит был оценён разработчиками Grafana как Medium по причине «админ всего кубера - не админ оператора» (что?), так что многие ИБ/платформенные команды её пропустят.
Уязвимы версии до v5.24.0
https://cherez0ff.art/blog/grafana-operator-jsonnet-token-theft/
Post #7
167