TGViewer
DevOps MemOps DevOps MemOps @devops_memops · 6.35K subscribers
Post #6620 2.01K
В ingress-nginx обнаружена (очередная) критическая уязвимость CVE-2026-3288, связанная с обработкой аннотаций Ingress ресурсов. Некоторые значения аннотаций подставляются в шаблон конфигурации NGINX без достаточной фильтрации, что позволяет атакующему внедрить произвольные директивы в итоговый nginx.conf. Уязвимость затрагивает версии ingress-nginx до 1.13.7 / 1.14.3.

Атака возможна, например, через аннотацию nginx.ingress.kubernetes.io/rewrite-target. Специально сформированное значение может привести к конфигурационной инъекции: при генерации конфигурации контроллер вставляет его в NGINX шаблон, после чего в nginx.conf появляются дополнительные директивы (например include, lua и другие). Это позволяет выполнить код в контексте ingress-nginx controller.

Эксплуатация дает возможность получить доступ к секретам и другим ресурсам Kubernetes, к которым имеет доступ контроллер, а в ряде сценариев — привести к полной компрометации кластера.

📌 Подробнее: https://github.com/kubernetes/kubernetes/issues/137560

MemOps 🤨
  • 🤝 4
  • ❤ 2
More from @devops_memops
  1. Oct 8, 2026Создание домашнего кластера Kubernetes на Raspberry Pi с использованием K3s Если вы когда-…
  2. Oct 8, 2026MemOps 😃
  3. Oct 8, 2026Post #8382
  4. Oct 7, 2026Обеспечение безопасности CI/CD для проекта с открытым исходным кодом: уроки из Cilium Cili…
  5. Oct 7, 2026MemOps 😃
  6. Oct 7, 2026"Kubernetes Misconfigurations in the Wild: Taxonomy, Evolution, and Automated Repair with…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →